Auf meiner Website können Dateien von URLs geteilt werden wieHTTP "Nicht ausführen!" Header
"/ file/file_id",
und der Server sendet zurück genau den Inhalt der Datei mit dem Dateinamen auch angegeben werden.
Ich denke, ich sollte etwas mit dem Content-Type-Header tun. Wenn ich sage
Content-Type: "image"
Firefox führt auch gerne HTML-Dateien. Es scheint von
Content-Type: "image/jpeg"
Für ein lösendes Ich denke, die nur sagen, „Ich bin ein Bild!“ sollte nach Standards ausreichen. Zum Beispiel mit einem Tippfehler ("jpeg" auslassen) konnte ich meine ganze Seite ausnutzen. Plus jetzt muss ich nach allen gängigen Bildtypen suchen und Header für sie implementieren.
Zweitens wäre es toll, wenn es einen Header dafür (NICHT AUSFÜHREN) gäbe. Ist dort eines?
Ich schaute auf einige "X-XSS-Protection" Header, aber es sieht aus wie etwas anderes nur IE versteht sowieso. Sorry, wenn das irgendwo beantwortet wurde, habe ich es nicht gefunden.