Typo3/Server Response On Static Files: Unterschied zwischen den Versionen
Erscheinungsbild
K Dirkwagner verschob die Seite Typo3:Server Response On Static Files nach Typo3/Server Response On Static Files, ohne dabei eine Weiterleitung anzulegen: Textersetzung - „:“ durch „/“ |
K Textersetzung - „ “ durch „ “ |
||
| (2 dazwischenliegende Versionen desselben Benutzers werden nicht angezeigt) | |||
| Zeile 1: | Zeile 1: | ||
'''Server Response on static files''' erscheint in den Report, wenn der Server Dateien mit mehreren Erweiterungen ( | '''Server Response on static files''' erscheint in den Report, wenn der Server Dateien mit mehreren Erweiterungen (beispielsweise "text.html.txt") im falschen MIME-Type ausliefert (beispielsweise ''text/html ''statt als ''text/plain''). | ||
Dies ist eine Sicherheitslücke, da Redakteure so den Uploadfilter ( | Dies ist eine Sicherheitslücke, da Redakteure so den Uploadfilter (beispielsweise kein Upload von .html-Dateien im fileadmin-Verzeichnis) umgehen können. | ||
== Lösung | == Lösung == | ||
.htaccess-Datei im Stammverzeichnis ergänzen | .htaccess-Datei im Stammverzeichnis ergänzen | ||
<IfModule mod_mime.c> | <IfModule mod_mime.c> | ||
RemoveType .html .htm | |||
<FilesMatch ".+\.html?$"> | |||
AddType text/html .html .htm | |||
</FilesMatch> | |||
RemoveType .svg .svgz | |||
<FilesMatch ".+\.svgz?$"> | |||
AddType image/svg+xml .svg .svgz | |||
</FilesMatch> | |||
RemoveHandler .php | |||
RemoveType .php | |||
<FilesMatch ".+\.php$"> | |||
AddType application/x-httpd-php .php | |||
SetHandler application/x-httpd-php | |||
</FilesMatch> | |||
</IfModule> | </IfModule> | ||
.htaccess-Datei im fileadmin-Ordner ergänzen | .htaccess-Datei im fileadmin-Ordner ergänzen | ||
<IfModule mod_headers.c> | <IfModule mod_headers.c> | ||
Header set Content-Security-Policy "default-src 'self'; script-src 'none'; style-src 'none'; object-src 'none';" | |||
</IfModule> | </IfModule> | ||
[[Kategorie:Typo3]] | [[Kategorie:Typo3]] | ||
Aktuelle Version vom 14. Juni 2026, 00:49 Uhr
Server Response on static files erscheint in den Report, wenn der Server Dateien mit mehreren Erweiterungen (beispielsweise "text.html.txt") im falschen MIME-Type ausliefert (beispielsweise text/html statt als text/plain).
Dies ist eine Sicherheitslücke, da Redakteure so den Uploadfilter (beispielsweise kein Upload von .html-Dateien im fileadmin-Verzeichnis) umgehen können.
Lösung
.htaccess-Datei im Stammverzeichnis ergänzen
<IfModule mod_mime.c> RemoveType .html .htm <FilesMatch ".+\.html?$"> AddType text/html .html .htm </FilesMatch> RemoveType .svg .svgz <FilesMatch ".+\.svgz?$"> AddType image/svg+xml .svg .svgz </FilesMatch> RemoveHandler .php RemoveType .php <FilesMatch ".+\.php$"> AddType application/x-httpd-php .php SetHandler application/x-httpd-php </FilesMatch> </IfModule>
.htaccess-Datei im fileadmin-Ordner ergänzen
<IfModule mod_headers.c> Header set Content-Security-Policy "default-src 'self'; script-src 'none'; style-src 'none'; object-src 'none';" </IfModule>