Skip to content
Vol. 1 · Ed. 2026
CyberGlossary
Entry № 681

MIME Sniffing

¿Qué es MIME Sniffing?

MIME SniffingComportamiento del navegador que adivina el tipo de contenido de una respuesta a partir de sus bytes, lo que puede explotarse para ejecutar archivos subidos como scripts.


El MIME sniffing es una funcion heredada del navegador que inspecciona los primeros bytes de una respuesta y anula el Content-Type declarado por el servidor para renderizar el recurso de forma mas "util". Los atacantes lo abusan cuando una aplicacion sirve archivos subidos con un tipo incorrecto: un archivo con HTML o JavaScript puede detectarse como text/html y ejecutarse en el origen de la victima, habilitando XSS almacenado. La mitigacion estandar es enviar la cabecera X-Content-Type-Options: nosniff, que obliga al navegador a respetar el tipo declarado. Combinala con Content-Type estrictos, CSP y servir contenido de usuario desde un origen separado.

Ejemplos

  1. 01

    X-Content-Type-Options: nosniff

  2. 02

    Endpoint de avatar que declara image/png pero el archivo es HTML; sin nosniff, el navegador lo ejecuta como pagina.

Preguntas frecuentes

¿Qué es MIME Sniffing?

Comportamiento del navegador que adivina el tipo de contenido de una respuesta a partir de sus bytes, lo que puede explotarse para ejecutar archivos subidos como scripts. Pertenece a la categoría de Seguridad de aplicaciones en ciberseguridad.

¿Qué significa MIME Sniffing?

Comportamiento del navegador que adivina el tipo de contenido de una respuesta a partir de sus bytes, lo que puede explotarse para ejecutar archivos subidos como scripts.

¿Cómo funciona MIME Sniffing?

El MIME sniffing es una funcion heredada del navegador que inspecciona los primeros bytes de una respuesta y anula el Content-Type declarado por el servidor para renderizar el recurso de forma mas "util". Los atacantes lo abusan cuando una aplicacion sirve archivos subidos con un tipo incorrecto: un archivo con HTML o JavaScript puede detectarse como text/html y ejecutarse en el origen de la victima, habilitando XSS almacenado. La mitigacion estandar es enviar la cabecera X-Content-Type-Options: nosniff, que obliga al navegador a respetar el tipo declarado. Combinala con Content-Type estrictos, CSP y servir contenido de usuario desde un origen separado.

¿Cómo defenderse de MIME Sniffing?

Las defensas contra MIME Sniffing combinan habitualmente controles técnicos y prácticas operativas, como se detalla en la definición.

Términos relacionados