Immagina un server che serve file non forniti dall'utente e consente ad altri utenti di scaricarli. In alcune circostanze il server può essere ingannato per restituire le risposte per scaricare le richieste di file senza Content-Disposition
intestazione (cioè i file vengono mostrati nella finestra del browser in linea)
Tuttavia, altre misure di igiene della sicurezza sono ancora in vigore:
- I file vengono offerti in un altro dominio rispetto ai contenuti del sito principale
- Correggi
Content-Type
eX-Content-Type-Options:nosniff
esistenti
Quali sono i rischi per la sicurezza di restituire risposte senza Content-Disposition
header?