Browse Source

added Content-Security-Policy header to download image api to prevent malicious code injection

pull/13927/head
dashevchenko 12 months ago
parent
commit
b2ae6f92d1
  1. 1
      application/src/main/java/org/thingsboard/server/controller/ImageController.java

1
application/src/main/java/org/thingsboard/server/controller/ImageController.java

@ -300,6 +300,7 @@ public class ImageController extends BaseController {
tbImageService.putETag(cacheKey, descriptor.getEtag());
var result = ResponseEntity.ok()
.header("Content-Type", descriptor.getMediaType())
.header("Content-Security-Policy", "default-src 'none'")
.eTag(descriptor.getEtag());
if (!cacheKey.isPublic()) {
result

Loading…
Cancel
Save