質問をすることでしか得られない、回答やアドバイスがある。

15分調べてもわからないことは、質問しよう!

ただいまの
回答率

87.60%

CentOS 7でexec-shieldの設定ファイルが見当たらない

解決済

回答 1

投稿 編集

  • 評価
  • クリップ 2
  • VIEW 3,016

score 26

実現したいこと

現在,CentOS7にてバッファオーバーフローを防ぐExec-shieldの設定を行いたいのですが

# sysctl kernel.exec-shield

とコマンドを実行しても

sysctl: cannot stat /proc/sys/kernel/exec-shield: そのようなファイルやディレクトリはありません

と表示されます.
また,/proc/sys/kernel/exec-shieldを,root権限でのvimやtouchコマンドで作成しようとしてみましたが,どれも書き込めませんと言われます.

何が原因なのかも推測がつかない状況です.どのようにすればExec-shieldが設定できるのでしょうか.よろしくお願いします.

バージョン等

  • OS: CentOS Linux release 7.6.1810 (Core)
  • CPU: Pentium(R) Dual-Core CPU E6700 @ 3.20GHz
  • 気になる質問をクリップする

    クリップした質問は、後からいつでもマイページで確認できます。

    またクリップした質問に回答があった際、通知やメールを受け取ることができます。

    クリップを取り消します

  • 良い質問の評価を上げる

    以下のような質問は評価を上げましょう

    • 質問内容が明確
    • 自分も答えを知りたい
    • 質問者以外のユーザにも役立つ

    評価が高い質問は、TOPページの「注目」タブのフィードに表示されやすくなります。

    質問の評価を上げたことを取り消します

  • 評価を下げられる数の上限に達しました

    評価を下げることができません

    • 1日5回まで評価を下げられます
    • 1日に1ユーザに対して2回まで評価を下げられます

    質問の評価を下げる

    teratailでは下記のような質問を「具体的に困っていることがない質問」、「サイトポリシーに違反する質問」と定義し、推奨していません。

    • プログラミングに関係のない質問
    • やってほしいことだけを記載した丸投げの質問
    • 問題・課題が含まれていない質問
    • 意図的に内容が抹消された質問
    • 過去に投稿した質問と同じ内容の質問
    • 広告と受け取られるような投稿

    評価が下がると、TOPページの「アクティブ」「注目」タブのフィードに表示されにくくなります。

    質問の評価を下げたことを取り消します

    この機能は開放されていません

    評価を下げる条件を満たしてません

    評価を下げる理由を選択してください

    詳細な説明はこちら

    上記に当てはまらず、質問内容が明確になっていない質問には「情報の追加・修正依頼」機能からコメントをしてください。

    質問の評価を下げる機能の利用条件

    この機能を利用するためには、以下の事項を行う必要があります。

回答 1

checkベストアンサー

+3

Debian系のLinux でExec-Shieldを無効化って可能なのですか?(teratailの回答) より、既に適用されている可能性が高いです。

ご使用されているCPU(intel.com)のエグゼキュート・ディスエーブル・ビットは「はい」であるため、対応しています。
そのため、次のような結果となれば、Exec-shieldは有効になっています。

# CPUが対応しているかどうか
[aaa@centos1 boot]$ cat /proc/cpuinfo | grep flags | tail -1 |  grep --color -P "nx|pae"
flags           : . ... pae .... syscall nx pdpe1gb ....
# 実際に有効になっているか: activeなら有効
[aaa@centos1 boot]$ dmesg | grep --color '[NX|DX]*protection'
[    0.000000] NX (Execute Disable) protection: active

exec-shieldを無効にする方法(非推奨)

セキュリティリスクを大幅に軽減する機能であるため、特殊な事情がない限り、実施しないこと。
あくまでも、気になったので調べてみた程度です。
grubから noexec=off をパラメータとして渡せば、無効化される模様。

sudo vi /etc/default/grub
# GRUB_CMDLINE_LINUX="crashkernel=auto rd.lvm.lv=cl/root rd.lvm.lv=cl/swap rhgb quiet"
# ↓次のようにnoexecを追記する↓
# GRUB_CMDLINE_LINUX="crashkernel=auto rd.lvm.lv=cl/root rd.lvm.lv=cl/swap rhgb quiet noexec=off"
sudo grub2-mkconfig -o /boot/grub2/grub.cfg

再起動したら、以下のようになった。

[aaa@centos1 ~]$ dmesg | grep --color '[NX|DX]*protection'
[    0.000000] NX (Execute Disable) protection: disabled by kernel command line option
# よく理解していないが、SELinuxへは影響がない模様。不思議。
[aaa@centos1 ~]$ sudo getenforce
Enforcing

参考文献

投稿

  • 回答の評価を上げる

    以下のような回答は評価を上げましょう

    • 正しい回答
    • わかりやすい回答
    • ためになる回答

    評価が高い回答ほどページの上位に表示されます。

  • 回答の評価を下げる

    下記のような回答は推奨されていません。

    • 間違っている回答
    • 質問の回答になっていない投稿
    • スパムや攻撃的な表現を用いた投稿

    評価を下げる際はその理由を明確に伝え、適切な回答に修正してもらいましょう。

  • 2019/03/06 07:19

    ## 実行結果
    実行してみましてた.

    ```
    $ cat /proc/cpuinfo | grep flags | tail -1 | grep --color -P "nx|pae"

    flags : fpu vme de pse tsc msr pae mce cx8 apic sep mtrr pge mca cmov pat pse36 clflush dts acpi mmx fxsr sse sse2 ss ht tm pbe syscall nx lm constant_tsc arch_perfmon pebs bts rep_good nopl aperfmperf eagerfpu pni dtes64 monitor ds_cpl vmx est tm2 ssse3 cx16 xtpr pdcm xsave lahf_lm tpr_shadow vnmi flexpriority dtherm

    $ dmesg | grep --color '[NX|DX]*protection'

    [ 0.000000] NX (Execute Disable) protection: active
    ```
    paeとnxがあり,下のコマンドではactiveと表示されたのでExec-shieldは既に適用されていたようですね.
    自分だけではこのような確認方法は思いつきませんでした.夜遅くにありがとうございました.

    キャンセル

  • 2019/03/07 00:15

    必要な情報が列挙されており、的確な質問で回答しやすかったです。
    こちらも勉強になり、大変ありがとうございました。

    キャンセル

15分調べてもわからないことは、teratailで質問しよう!

  • ただいまの回答率 87.60%
  • 質問をまとめることで、思考を整理して素早く解決
  • テンプレート機能で、簡単に質問をまとめられる

関連した質問

同じタグがついた質問を見る