← Toutes les règles
SOCLE-CLD-PKG-001// Packagesfaibleétat d’inventaire

Désinstaller le paquet abrt-addon-ccpp

Supprime le paquet abrt-addon-ccpp afin que les core dumps C/C++ (susceptibles de divulguer la mémoire du processus) ne soient pas collectés.

Vérifié sur ce qui est installé ou enregistré, paquets présents/absents, bases de comptes.

Un PASS prouve✓ actif maintenant✓ sur disque✓ survit au rebootle verdict qualifié →
RHEL 8 / Rocky 8 / AlmaLinux 8CIS 4.0.0RHEL 9 / Rocky 9 / AlmaLinux 9CIS 2.0.0

Pourquoi cette règle

abrt-addon-ccpp installe des hooks pour les programmes C/C++ plantés ainsi que le plugin d'analyse C/C++ d'ABRT. En capturant les core dumps, il peut écrire sur disque le contenu mémoire d'un processus en train de planter, potentiellement mots de passe, clés ou autres secrets présents dans les registres et l'espace d'adressage, voire les transmettre hors de l'hôte. Sur un serveur durci, ce mécanisme de collecte de plantages est superflu et préférablement supprimé.

Ce que vérifie Pavois

Pavois interroge la base de paquets effective via la ressource package('abrt-addon-ccpp') (rpm -q), qui reflète ce qui est réellement installé et actif à l'instant T, et non un fichier de configuration ou un manifeste d'éditeur. Cela détecte le paquet même si un dépôt désactivé ou un fichier résiduel en a laissé une trace.

describe package('abrt-addon-ccpp') do
  it { should_not be_installed }
end

Comment vérifier qu’elle est appliquée

Exécutez rpm -q abrt-addon-ccpp. Sortie attendue : package abrt-addon-ccpp is not installed. Toute chaîne de version signifie que la règle échoue.

Inspecter et investiguer

Confirmez l'absence avec rpm -q abrt-addon-ccpp ; la transaction de suppression est enregistrée dans dnf history et /var/log/dnf.rpm.log. Tant qu'il est présent, son activité apparaît dans les journaux ABRT et journalctl -u abrtd.

Remédiation

Le plan de durcissement de Pavois utilise la ressource package avec l'action remove pour désinstaller abrt-addon-ccpp (équivalent à dnf remove abrt-addon-ccpp). Appliquez-le avec pavois harden apply.

Pavois applique ceci avec son propre moteur harden, le plan ci-dessous, pas un script shell :

actionremove
nameabrt-addon-ccpp
resourcepackage
pavois harden plan local

où la cible est local, un alias SSH user@hôte, ou un conteneur , Docs

Impact & précautions

Supprimer cet addon signifie que les plantages d'applications C/C++ ne sont plus capturés automatiquement par ABRT, un compromis assumé en faveur de la confidentialité plutôt que du diagnostic. Précautions : si une équipe s'appuie sur ABRT pour le débogage en production, confirmez une alternative (par ex. systemd-coredump à accès restreint) avant suppression. La suppression est sans impact : pas d'interruption de service, et le paquet peut être réinstallé si nécessaire.

Sources & références