Перейти к содержанию

Доступ к корню файловой системы

Идентификатор проверки Gixy: filesystem_root_exposure

Директивы NGINX root и alias преобразуют пути запросов в пути файловой системы. Значение / делает корневой каталог операционной системы базой этого преобразования:

location / {
    root /;
}

location /files/ {
    alias /;
}

В зависимости от окружающих блоков location и правил доступа через HTTP могут стать доступны конфиденциальные системные файлы. Gixy также обнаруживает постоянные пути, сводящиеся к /, например /srv/.. и /./. Пути с переменными не проверяются, поскольку их значение во время выполнения нельзя определить статически.

Как исправить?

Используйте отдельный каталог с узкой областью назначения:

location / {
    root /var/www/example;
}

location /files/ {
    alias /srv/downloads/;
}

Убедитесь, что выбранный каталог содержит только предназначенные для публикации файлы, и сохраните явные ограничения доступа для закрытых расположений.

Укрепляйте NGINX с поддерживаемыми RPM

Используйте NGINX Extras от GetPageSpeed для постоянно обновляемого NGINX и модулей на RHEL/CentOS/Alma/Rocky. Подробнее.