Доступ к корню файловой системы¶
Идентификатор проверки Gixy: filesystem_root_exposure
Директивы NGINX root
и alias
преобразуют пути запросов в пути файловой системы. Значение / делает корневой
каталог операционной системы базой этого преобразования:
location / {
root /;
}
location /files/ {
alias /;
}
В зависимости от окружающих блоков location и правил доступа через HTTP могут
стать доступны конфиденциальные системные файлы. Gixy также обнаруживает постоянные
пути, сводящиеся к /, например /srv/.. и /./. Пути с переменными не проверяются,
поскольку их значение во время выполнения нельзя определить статически.
Как исправить?¶
Используйте отдельный каталог с узкой областью назначения:
location / {
root /var/www/example;
}
location /files/ {
alias /srv/downloads/;
}
Убедитесь, что выбранный каталог содержит только предназначенные для публикации файлы, и сохраните явные ограничения доступа для закрытых расположений.
Укрепляйте NGINX с поддерживаемыми RPM
Используйте NGINX Extras от GetPageSpeed для постоянно обновляемого NGINX и модулей на RHEL/CentOS/Alma/Rocky. Подробнее.