|
| 1 | +<?xml version="1.0" encoding="UTF-8"?> |
| 2 | +<!DOCTYPE policymap [ |
| 3 | + <!ELEMENT policymap (policy)*> |
| 4 | + <!ATTLIST policymap xmlns CDATA #FIXED ''> |
| 5 | + <!ELEMENT policy EMPTY> |
| 6 | + <!ATTLIST policy xmlns CDATA #FIXED '' domain NMTOKEN #REQUIRED |
| 7 | + name NMTOKEN #IMPLIED pattern CDATA #IMPLIED rights NMTOKEN #IMPLIED |
| 8 | + stealth NMTOKEN #IMPLIED value CDATA #IMPLIED> |
| 9 | +]> |
| 10 | +<!-- |
| 11 | + ownCloud-managed ImageMagick policy (owncloud-docker/php). |
| 12 | +
|
| 13 | + Denies the script/vector coders that read and write arbitrary files via |
| 14 | + ImageMagick's MSL interpreter (see OC10-164) and the delegates that let a |
| 15 | + processed image reach the network or the filesystem outside its own input. |
| 16 | + Deliberately does NOT deny the PS/PDF/EPS/XPS coders or add a blanket |
| 17 | + delegate/coder deny-all - ownCloud's PDF and Postscript previews decode |
| 18 | + through the Ghostscript delegate, and a deny-all would break them. |
| 19 | +--> |
| 20 | +<policymap> |
| 21 | + <policy domain="resource" name="memory" value="1024MiB"/> |
| 22 | + <policy domain="resource" name="map" value="2048MiB"/> |
| 23 | + <policy domain="resource" name="width" value="32KP"/> |
| 24 | + <policy domain="resource" name="height" value="32KP"/> |
| 25 | + <policy domain="resource" name="area" value="256MP"/> |
| 26 | + <policy domain="resource" name="disk" value="2GiB"/> |
| 27 | + <policy domain="path" rights="none" pattern="@*"/> |
| 28 | + <policy domain="delegate" rights="none" pattern="URL"/> |
| 29 | + <policy domain="delegate" rights="none" pattern="HTTPS"/> |
| 30 | + <policy domain="delegate" rights="none" pattern="HTTP"/> |
| 31 | + <policy domain="delegate" rights="none" pattern="FTP"/> |
| 32 | + <policy domain="coder" rights="none" pattern="EPHEMERAL"/> |
| 33 | + <policy domain="coder" rights="none" pattern="URL"/> |
| 34 | + <policy domain="coder" rights="none" pattern="HTTPS"/> |
| 35 | + <policy domain="coder" rights="none" pattern="MVG"/> |
| 36 | + <policy domain="coder" rights="none" pattern="MSL"/> |
| 37 | + <policy domain="coder" rights="none" pattern="MSVG"/> |
| 38 | + <policy domain="coder" rights="none" pattern="TEXT"/> |
| 39 | + <policy domain="coder" rights="none" pattern="SHOW"/> |
| 40 | + <policy domain="coder" rights="none" pattern="WIN"/> |
| 41 | + <policy domain="coder" rights="none" pattern="PLT"/> |
| 42 | + <policy domain="coder" rights="none" pattern="LABEL"/> |
| 43 | + <policy domain="coder" rights="none" pattern="CAPTION"/> |
| 44 | + <policy domain="coder" rights="none" pattern="PANGO"/> |
| 45 | +</policymap> |
0 commit comments