Désinstaller le paquet abrt-addon-ccpp
Supprime le paquet abrt-addon-ccpp afin que les core dumps C/C++ (susceptibles de divulguer la mémoire du processus) ne soient pas collectés.
Vérifié sur ce qui est installé ou enregistré, paquets présents/absents, bases de comptes.
Pourquoi cette règle
abrt-addon-ccpp installe des hooks pour les programmes C/C++ plantés ainsi que le plugin d'analyse C/C++ d'ABRT. En capturant les core dumps, il peut écrire sur disque le contenu mémoire d'un processus en train de planter, potentiellement mots de passe, clés ou autres secrets présents dans les registres et l'espace d'adressage, voire les transmettre hors de l'hôte. Sur un serveur durci, ce mécanisme de collecte de plantages est superflu et préférablement supprimé.
Ce que vérifie Pavois
Pavois interroge la base de paquets effective via la ressource package('abrt-addon-ccpp') (rpm -q), qui reflète ce qui est réellement installé et actif à l'instant T, et non un fichier de configuration ou un manifeste d'éditeur. Cela détecte le paquet même si un dépôt désactivé ou un fichier résiduel en a laissé une trace.
describe package('abrt-addon-ccpp') do
it { should_not be_installed }
endComment vérifier qu’elle est appliquée
Exécutez rpm -q abrt-addon-ccpp. Sortie attendue : package abrt-addon-ccpp is not installed. Toute chaîne de version signifie que la règle échoue.
Inspecter et investiguer
Confirmez l'absence avec rpm -q abrt-addon-ccpp ; la transaction de suppression est enregistrée dans dnf history et /var/log/dnf.rpm.log. Tant qu'il est présent, son activité apparaît dans les journaux ABRT et journalctl -u abrtd.
Remédiation
Le plan de durcissement de Pavois utilise la ressource package avec l'action remove pour désinstaller abrt-addon-ccpp (équivalent à dnf remove abrt-addon-ccpp). Appliquez-le avec pavois harden apply.
Pavois applique ceci avec son propre moteur harden, le plan ci-dessous, pas un script shell :
| action | remove |
|---|---|
| name | abrt-addon-ccpp |
| resource | package |
pavois harden plan localoù la cible est local, un alias SSH user@hôte, ou un conteneur , Docs
Impact & précautions
Supprimer cet addon signifie que les plantages d'applications C/C++ ne sont plus capturés automatiquement par ABRT, un compromis assumé en faveur de la confidentialité plutôt que du diagnostic. Précautions : si une équipe s'appuie sur ABRT pour le débogage en production, confirmez une alternative (par ex. systemd-coredump à accès restreint) avant suppression. La suppression est sans impact : pas d'interruption de service, et le paquet peut être réinstallé si nécessaire.