Nginx配置错误导致目录穿越漏洞
Nginx配置错误导致目录穿越漏洞,通常是因为设置 alias、root 或 location 时路径拼接不当,攻击者可通过 URL 中的 ../ 跳出预期目录,读取服务器上的敏感文件。
本文针对这个漏洞,给你一份可直接落地的配置自查要点,包括常见错误模板、修复命令和验证方式,适合刚接触 Nginx 或正在做安全加固的运维新手。
先搞清楚:这类漏洞是怎么来的
Nginx 处理静态文件时,如果 alias 或 root 指令配置不当,就会把用户请求的 URI 与本地路径拼接后产生偏差。
最典型的是 alias 配置了前缀但末尾缺少斜杠,或 root 与 location 的匹配关系没有考虑完整路径。
例如:
location /download/ {
alias /home/user/files; # 少了末尾斜杠
}
请求 /download/../secret.txt 时,
Nginx 可能拼成 /home/user/files../secret.txt,
或者错误允许回溯,
从而读取到 /home/user/secret.txt。结论:
目录穿越的核心原因是用户可控的路径没有被限制在配置的根目录内。
按这份清单自查你的 Nginx 配置
先找到实际生效的配置。
执行下面命令,查看所有加载的配置文件和关键路径:
nginx -T 2>/dev/null | grep -E 'alias|root|location'
重点检查以下三处:
alias指令是否以/结尾:这是最容易触发目录穿越的地方。alias会把 location 匹配的部分替换为指定目录,末尾缺少斜杠时路径边界会被破坏。location匹配是否被意外绕过:比如同时写了location /download和location /download/,前缀匹配规则可能让你写的限制完全失效。- 是否开启了
autoindex on:这个选项会输出目录文件列表,虽然不是直接穿越,但会暴露内部文件结构,方便攻击者构造路径。
如果你用的是宝塔面板,可直接在“网站”->“Nginx 配置”里搜索 alias 和 autoindex,逐站检查。
修复与加固:两处最关键的改动
第一处,给 alias 末尾补上斜杠:
location /download/ {
alias /home/user/files/;
}
第二处,如果不需要目录浏览,关闭 autoindex:
location /download/ {
alias /home/user/files/;
autoindex off;
}
另外,尽量用 ^~ 做精确前缀匹配,避免正则 location 插一脚。
比如:
location ^~ /download/ {
alias /home/user/files/;
}
改完别急着 reload,先用 nginx -t 验证语法。
常见坑位和纠偏
- 只改 location,不改 alias:不少人以为限制
location就够了,但真正的路径拼接发生在alias上,两个必须一起检查。 - 伪静态生成的 alias 容易被忽略:很多站点为了重写规则,会在
location /里注入alias,这类隐藏配置更容易出问题,建议搜索全部配置而非只看某一处。 - 验证时被 CDN 干扰:如果域名套了 CDN,用 curl 测试会先打到 CDN 节点,测不出源站真实情况。解析到源站 IP 后,再用
--resolve参数请求。
最后验证一遍
完成修改后,执行:
nginx -t
nginx -s reload
然后使用 --path-as-is 参数测试穿越请求:
curl -I --path-as-is http://你的域名/download/../secret.txt
如果返回 403 或 404,说明目录穿越漏洞已封堵;
如果返回 200 或直接输出文件内容,说明配置仍然存在绕过点,需要回到上一步继续排查。
建议把这套自查要点加入上线清单,每次发布站点前检查一次,避免配置错误导致目录穿越漏洞再次出现。