우선순위: P3
현재 문제
src/lib/blog-admin.ts는 브라우저가 전달한 File.type과 크기만 확인함. 요청자가 MIME type을 조작하면 실제 내용과 다른 파일도 이미지나 PDF로 public Storage에 저장할 수 있음.
영향
잘못된 형식이나 악성 payload가 신뢰된 Content-Type으로 공개 저장될 수 있으며 브라우저 또는 파일 처리 라이브러리 취약점과 결합될 수 있음.
기대 동작
- 서버에서 magic bytes와 파일 헤더 검사
- 이미지와 PDF의 실제 파싱 가능 여부 확인
- MIME type, 확장자, 실제 형식이 다르면 거부
- 가능하면 이미지 안전 재인코딩
검증 방법
우선순위: P3
현재 문제
src/lib/blog-admin.ts는 브라우저가 전달한File.type과 크기만 확인함. 요청자가 MIME type을 조작하면 실제 내용과 다른 파일도 이미지나 PDF로 public Storage에 저장할 수 있음.영향
잘못된 형식이나 악성 payload가 신뢰된 Content-Type으로 공개 저장될 수 있으며 브라우저 또는 파일 처리 라이브러리 취약점과 결합될 수 있음.
기대 동작
검증 방법