посоны reflected file download - это же какое-то днище, судя по описанию, примерно как клиент-сайд формула инжекшн?
типа надо чтобы
можно было говно впихнуть в файл
нужно чтобы жсон ответ от сервера интерпретировался браузером как аттачмент
после этого юзер должен аттачмент скачать и еще и запустить
выглядит сомнительно
1. Это клиентская уязвимость, тут немного другие угрозы, чем уязвимости серверной стороны. И да, безопасность клиентов обычно беспокоит компании меньше, чем безопасность компании.
2. Уязвимость позволяет обходить существующие контроли безопасности, противоречит ожиданиям защитников о работе системы и о её безопасности. Следовательно, уязвимость значимая. Конкретный импакт нужно смотреть в контексте. От Informational до Medium.