静态资源缓存本身不直接导致篡改,但缓存目录权限过宽、路径暴露或内容解析不当可能引发内容劫持或RCE;需重点检查proxy_cache_path配置、目录权限(root:root且≤750)、SELinux上下文、是否被误配为root/alias路径,以及缓存文件是否含可执行代码或敏感HTML内容。

静态资源缓存本身不直接导致“被篡改”,但若缓存目录权限配置过宽,攻击者在获得低权限 Webshell 或利用其他漏洞后,可能写入恶意文件、覆盖合法缓存,甚至通过构造请求触发缓存污染或服务端路径遍历,最终达成内容劫持或远程代码执行。排查重点不是“缓存是否生效”,而是“缓存目录是否可控、可写、可执行”。
确认 Nginx 是否启用了磁盘缓存及目录归属
Nginx 本身不默认启用磁盘缓存;只有显式配置了 proxy_cache_path 或 fastcgi_cache_path 才会创建缓存目录。需检查主配置(/etc/nginx/nginx.conf)和站点配置中是否存在类似语句:
proxy_cache_path /var/cache/nginx/proxy levels=1:2 keys_zone=proxycache:10m max_size=1g;fastcgi_cache_path /var/cache/nginx/fastcgi levels=1:2 keys_zone=fcgi:10m;
找到路径后,立即检查该目录的属主、权限与 SELinux 上下文:
-
ls -ld /var/cache/nginx—— 确认父目录是否为 root:root,且权限 ≤drwxr-x---(即非 nginx 用户不可写) -
ls -l /var/cache/nginx/proxy—— 缓存子目录应由 nginx 工作用户(如 www-data)拥有,但仅需读写权限,不能有执行权(即不能是drwxrwxrwx) -
ls -Z /var/cache/nginx—— 若启用 SELinux,应为httpd_cache_t或httpd_sys_rw_content_t,而非default_t或unconfined_u
检查缓存目录是否被错误地暴露为静态资源根路径
这是最隐蔽也最危险的误配:把 缓存目录(如 /var/cache/nginx/proxy)误设为 location 的 root 或 alias 目标。例如:
- ❌ 错误配置:
location /cache/ { alias /var/cache/nginx/proxy/; } - 后果:攻击者访问
/cache/0/ab/cdef1234567890...?a=.php可能下载到原始后端响应体,若其中含 PHP 片段或被注入恶意内容,再配合解析漏洞(如 Nginx + PHP-FPM 空字节截断),就可能触发 RCE
排查方法:
- 全局搜索配置中所有
alias和root指令,比对路径是否与proxy_cache_path或fastcgi_cache_path的路径存在包含关系 - 用
nginx -T | grep -E "(root|alias)" | grep -v "#" | sort -u快速汇总所有映射路径 - 对每个疑似路径,手动测试访问其子路径(如
/cache/xxx)是否返回 403/404,而非真实文件内容或目录列表
验证缓存文件是否具备执行风险
即使缓存目录本身不可执行,若其中缓存的内容被 Nginx 或后端引擎错误解析,仍构成风险。关键看两点:
- 响应头是否带 Content-Type:text/html?若后端返回了 HTML 页面并被缓存,而该页面又含用户可控输入(如反射型 XSS),攻击者可诱导他人访问缓存 URL 实现持久化 XSS
-
是否缓存了含 .php/.jsp 后缀的响应体?例如某接口返回
{"code":200,"data":"<?php phpinfo();?>"},若被缓存为/md5hash.php文件,且 Nginx 配置不当(如 location ~ \.php$ 匹配到该路径),就会执行恶意代码
操作建议:
- 进入缓存目录,随机抽样几个文件(用
head -c 200 文件名),查看开头是否含<?php、<script、<iframe等敏感标记 - 检查对应 location 是否加了
add_header X-Content-Type-Options nosniff;,防止浏览器 MIME 类型嗅探绕过限制 - 确认
proxy_buffering on;且未设置proxy_ignore_headers Cache-Control;,避免缓存本应禁止存储的敏感响应
加固缓存目录权限与隔离策略
修复不是简单 chmod 755,而是建立最小权限边界:
- 将缓存目录挂载到独立分区(如
/var/cache/nginx单独 mount),并启用noexec,nosuid,nodev挂载选项 - 用
chown root:www-data /var/cache/nginx+chmod 750 /var/cache/nginx,确保只有 root 创建子目录、www-data 写入,其他用户无法进入 - 禁用缓存目录下的 autoindex:
location ^~ /var/cache/nginx/ { deny all; }(虽不生效,但作为配置注释提醒后续维护者) - 若业务无需磁盘缓存,直接移除
proxy_cache_path并用proxy_buffering off;关闭缓冲,改用内存缓存(如proxy_cache zone_name配合小 size)


















