A documentação do Apache parece dizer como isso pode ser evitado. Uma boa maneira parece proibir todo o acesso por padrão, depois aceitá-lo sob o DocumentRoot.
Como os pedidos de URI do cliente para o servidor são apenas anexados à raiz do documento, o que impede os usuários de solicitarem coisas como "../../ bad_file"?
A documentação do Apache parece dizer como isso pode ser evitado. Uma boa maneira parece proibir todo o acesso por padrão, depois aceitá-lo sob o DocumentRoot.
Tags apache-2.2 filesystems