質問をすることでしか得られない、回答やアドバイスがある。

15分調べてもわからないことは、質問しよう!

新規登録して質問してみよう
ただいま回答率
85.50%
CentOS

CentOSは、主にRed Hat Enterprise Linux(RHEL)をベースにした、フリーのソフトウェアオペレーティングシステムです。

セキュリティー

このタグは、コンピューターシステムの安全性やデータの機密性に関連したトピックの為に使われます。

Linux

Linuxは、Unixをベースにして開発されたオペレーティングシステムです。日本では「リナックス」と呼ばれています。 主にWebサーバやDNSサーバ、イントラネットなどのサーバ用OSとして利用されています。 上位500のスーパーコンピュータの90%以上はLinuxを使用しています。 携帯端末用のプラットフォームAndroidは、Linuxカーネル上に構築されています。

Q&A

解決済

1回答

5335閲覧

CentOS 7でexec-shieldの設定ファイルが見当たらない

TYU_BMP

総合スコア26

CentOS

CentOSは、主にRed Hat Enterprise Linux(RHEL)をベースにした、フリーのソフトウェアオペレーティングシステムです。

セキュリティー

このタグは、コンピューターシステムの安全性やデータの機密性に関連したトピックの為に使われます。

Linux

Linuxは、Unixをベースにして開発されたオペレーティングシステムです。日本では「リナックス」と呼ばれています。 主にWebサーバやDNSサーバ、イントラネットなどのサーバ用OSとして利用されています。 上位500のスーパーコンピュータの90%以上はLinuxを使用しています。 携帯端末用のプラットフォームAndroidは、Linuxカーネル上に構築されています。

0グッド

2クリップ

投稿2019/03/05 07:06

編集2019/03/05 07:12

実現したいこと

現在,CentOS7にてバッファオーバーフローを防ぐExec-shieldの設定を行いたいのですが

# sysctl kernel.exec-shield

とコマンドを実行しても

sysctl: cannot stat /proc/sys/kernel/exec-shield: そのようなファイルやディレクトリはありません

と表示されます.
また,/proc/sys/kernel/exec-shieldを,root権限でのvimやtouchコマンドで作成しようとしてみましたが,どれも書き込めませんと言われます.

何が原因なのかも推測がつかない状況です.どのようにすればExec-shieldが設定できるのでしょうか.よろしくお願いします.

バージョン等

  • OS: CentOS Linux release 7.6.1810 (Core)
  • CPU: Pentium(R) Dual-Core CPU E6700 @ 3.20GHz

気になる質問をクリップする

クリップした質問は、後からいつでもMYページで確認できます。

またクリップした質問に回答があった際、通知やメールを受け取ることができます。

バッドをするには、ログインかつ

こちらの条件を満たす必要があります。

guest

回答1

0

ベストアンサー

Debian系のLinux でExec-Shieldを無効化って可能なのですか?(teratailの回答) より、既に適用されている可能性が高いです。

ご使用されているCPU(intel.com)のエグゼキュート・ディスエーブル・ビットは「はい」であるため、対応しています。
そのため、次のような結果となれば、Exec-shieldは有効になっています。

# CPUが対応しているかどうか [aaa@centos1 boot]$ cat /proc/cpuinfo | grep flags | tail -1 | grep --color -P "nx|pae" flags : . ... pae .... syscall nx pdpe1gb .... # 実際に有効になっているか: activeなら有効 [aaa@centos1 boot]$ dmesg | grep --color '[NX|DX]*protection' [ 0.000000] NX (Execute Disable) protection: active

exec-shieldを無効にする方法(非推奨)

セキュリティリスクを大幅に軽減する機能であるため、特殊な事情がない限り、実施しないこと。
あくまでも、気になったので調べてみた程度です。
grubから noexec=off をパラメータとして渡せば、無効化される模様。

sudo vi /etc/default/grub # GRUB_CMDLINE_LINUX="crashkernel=auto rd.lvm.lv=cl/root rd.lvm.lv=cl/swap rhgb quiet" # ↓次のようにnoexecを追記する↓ # GRUB_CMDLINE_LINUX="crashkernel=auto rd.lvm.lv=cl/root rd.lvm.lv=cl/swap rhgb quiet noexec=off" sudo grub2-mkconfig -o /boot/grub2/grub.cfg

再起動したら、以下のようになった。

[aaa@centos1 ~]$ dmesg | grep --color '[NX|DX]*protection' [ 0.000000] NX (Execute Disable) protection: disabled by kernel command line option # よく理解していないが、SELinuxへは影響がない模様。不思議。 [aaa@centos1 ~]$ sudo getenforce Enforcing

参考文献

投稿2019/03/05 15:55

testset

総合スコア221

バッドをするには、ログインかつ

こちらの条件を満たす必要があります。

TYU_BMP

2019/03/05 22:19

## 実行結果 実行してみましてた. ``` $ cat /proc/cpuinfo | grep flags | tail -1 | grep --color -P "nx|pae" flags : fpu vme de pse tsc msr pae mce cx8 apic sep mtrr pge mca cmov pat pse36 clflush dts acpi mmx fxsr sse sse2 ss ht tm pbe syscall nx lm constant_tsc arch_perfmon pebs bts rep_good nopl aperfmperf eagerfpu pni dtes64 monitor ds_cpl vmx est tm2 ssse3 cx16 xtpr pdcm xsave lahf_lm tpr_shadow vnmi flexpriority dtherm $ dmesg | grep --color '[NX|DX]*protection' [ 0.000000] NX (Execute Disable) protection: active ``` paeとnxがあり,下のコマンドではactiveと表示されたのでExec-shieldは既に適用されていたようですね. 自分だけではこのような確認方法は思いつきませんでした.夜遅くにありがとうございました.
testset

2019/03/06 15:15

必要な情報が列挙されており、的確な質問で回答しやすかったです。 こちらも勉強になり、大変ありがとうございました。
guest

あなたの回答

tips

太字

斜体

打ち消し線

見出し

引用テキストの挿入

コードの挿入

リンクの挿入

リストの挿入

番号リストの挿入

表の挿入

水平線の挿入

プレビュー

15分調べてもわからないことは
teratailで質問しよう!

ただいまの回答率
85.50%

質問をまとめることで
思考を整理して素早く解決

テンプレート機能で
簡単に質問をまとめる

質問する

関連した質問