| Security Tips | ||
|
Solarisのスタック実行制御機能でオーバーフローを防ぐ たかはしもとのぶ |
||
近々リリース予定のWindows XP SP2では、新機能としてDEP(Data Execute Prevention:データ実行防止)の実装が声高に宣伝されており、スタック領域のデータを「実行」することができなくなる。これによりバッファオーバーフローによる攻撃が非常に困難となるため、セキュリティの大幅な向上が期待できる。ただし、64bitプロセッサでないと、この機能は有効にならない(注)。
| 【注】 詳細は「Windows XP Service Pack 2 セキュリティ強化機能搭載」の機能の変更点などを参照してほしい。 http://www.microsoft.com/japan/technet/prodtechnol/ winxppro/maintain/sp2chngs.mspx |
Solarisでも64bitアプリケーション(SPARC、AMD)においては、スタック領域のデータを「実行」することが禁止されている。SPARC版Solarisについては、32bitのアプリケーションにおいても、Solaris 2.6のころからこの機能が備えられている(厳密にはsun4m/sun4uアーキテクチャのマシンに限られる。残念ながらIntel版の32bitマシンにこの機能はない)。
ただし、この機能はデフォルトでは無効になっている。この機能を有効にするには、/etc/systemファイルに
set noexec_user_stack = 1
|
という記述を追加して、再起動する必要がある。同様にスタック上のコードが実行されようとした際にメッセージを記録するためには
set noexec_user_stack_log
= 1 |
という記述を追加して再起動する。このパラメータに関する詳細はSunの技術文書を参照してほしい。
| Security Tips Index |
TechTargetジャパン
Security&Trust フォーラム 新着記事
- Facebook タイムライン利用時の「鉄則」 (2012/2/9)
ユーザーインターフェイスの変更措置に伴い浮上した、Facebookの「過剰な情報提供」のリスクと対策とは - 無料サービスなら通信内容を記録してもいいの? (2012/1/13)
無料の公衆無線LANサービスが、ユーザーに無断で通信履歴を記録していたことが判明し、話題に - 攻撃はまるでレーザービーム (2011/12/26)
2011年に話題となった標的型攻撃は「人」という弱点ををねらい打ちにしました。では、人に教育さえしておけば防げるものなのでしょうか? - 見せたくないなら「持たせない」が鉄則! (2011/12/15)
逆コンパイル対策で難読化したのに、大事なデータが解析されちゃった? Androidアプリのセキュリティの道は深い
|
|
@IT 新着記事
キャリアアップ
スポンサーからのお知らせ
- - PR -
イベントカレンダー
- - PR -
お勧め求人情報
転職/派遣情報を探す
**先週の人気講座ランキング**
〜 Android編 〜
ホワイトペーパー(TechTargetジャパン)
ソリューションFLASH
