Skip to content
Vol. 1 · Ed. 2026
CyberGlossary
Entry № 760

MIME Sniffing

Revisado porCybersecurity entrepreneur & security researcher

¿Qué es MIME Sniffing?

MIME SniffingComportamiento del navegador que adivina el tipo de contenido de una respuesta a partir de sus bytes, lo que puede explotarse para ejecutar archivos subidos como scripts.


El MIME sniffing es una funcion heredada del navegador en la que este inspecciona los primeros bytes de una respuesta y anula la cabecera Content-Type declarada por el servidor para renderizar el recurso de forma mas util. Los atacantes abusan de esto cuando una aplicacion sirve archivos subidos por los usuarios con un tipo incorrecto o generico: un archivo que contiene HTML o JavaScript puede detectarse como text/html y ejecutarse en el origen de la victima, habilitando un XSS almacenado.

Este comportamiento se remonta a las primeras versiones de Internet Explorer, cuyo sniffing agresivo fue una fuente notoria de XSS por "confusion de tipo de contenido"; Microsoft introdujo la opcion de exclusion X-Content-Type-Options: nosniff en IE8 (2008), y hoy esta estandarizada por el MIME Sniffing Standard de la especificacion WHATWG Fetch. Enviar nosniff obliga al navegador a respetar el tipo declarado y a negarse a ejecutar un script o una hoja de estilos cuyo Content-Type no coincida con el destino de la peticion. El endurecimiento moderno superpone varios controles: sirve cada archivo aportado por el usuario con un Content-Type correcto y especifico y un Content-Disposition: attachment cuando proceda, aloja el contenido de usuario en un origen aislado (sandbox) separado y aplica una Content-Security-Policy restrictiva. Los escaneres de seguridad y los evaluadores de cabeceras (por ejemplo, Mozilla Observatory) senalan cualquier respuesta HTML que carezca de nosniff.

flowchart TD
  A[El usuario sube un archivo] --> B[La app lo devuelve<br/>con tipo erroneo/generico]
  B --> C{X-Content-Type-Options:<br/>nosniff configurado?}
  C -- No --> D[El navegador analiza los bytes<br/>y lo renderiza como text/html]
  D --> E[El XSS almacenado se ejecuta<br/>en el origen de la victima]
  C -- Si --> F[El navegador respeta<br/>el tipo declarado]
  F --> G[El archivo se descarga, no se ejecuta]

Ejemplos

  1. 01

    X-Content-Type-Options: nosniff

  2. 02

    Un endpoint de subida de avatares que devuelve image/png cuando el archivo es en realidad HTML; sin nosniff, el navegador lo ejecuta como una pagina.

Preguntas frecuentes

¿Qué es MIME Sniffing?

Comportamiento del navegador que adivina el tipo de contenido de una respuesta a partir de sus bytes, lo que puede explotarse para ejecutar archivos subidos como scripts. Pertenece a la categoría de Seguridad de aplicaciones en ciberseguridad.

¿Qué significa MIME Sniffing?

Comportamiento del navegador que adivina el tipo de contenido de una respuesta a partir de sus bytes, lo que puede explotarse para ejecutar archivos subidos como scripts.

¿Cómo defenderse de MIME Sniffing?

Las defensas contra MIME Sniffing combinan habitualmente controles técnicos y prácticas operativas, como se detalla en la definición.

Términos relacionados