← Toutes les règles
SOCLE-CLD-PKG-003// Packagesfaibleétat d’inventaire

Désinstaller le paquet abrt-cli

Supprime le paquet abrt-cli afin que le client en ligne de commande du démon de plantage ABRT ne soit plus présent.

Vérifié sur ce qui est installé ou enregistré, paquets présents/absents, bases de comptes.

Un PASS prouve✓ actif maintenant✓ sur disque✓ survit au rebootle verdict qualifié →
RHEL 8 / Rocky 8 / AlmaLinux 8CIS 4.0.0RHEL 9 / Rocky 9 / AlmaLinux 9CIS 2.0.0

Pourquoi cette règle

abrt-cli fournit un client en ligne de commande qui pilote le démon ABRT via ses sockets, offrant un accès local aux rapports de plantage collectés. Ces rapports peuvent contenir de la mémoire de processus sensible (mots de passe, clés). Sur un serveur durci, le sous-système de rapport de plantage est indésirable ; supprimer son outillage client réduit à la fois la surface d'attaque et l'exposition des données de plantage capturées.

Ce que vérifie Pavois

Pavois interroge la base de paquets effective via la ressource package('abrt-cli') (rpm -q), qui indique ce qui est réellement installé à l'instant T, la source de référence plutôt qu'une configuration ou une liste d'éditeur.

describe package('abrt-cli') do
  it { should_not be_installed }
end

Comment vérifier qu’elle est appliquée

Exécutez rpm -q abrt-cli. Sortie attendue : package abrt-cli is not installed. Une chaîne de version signifie que la règle échoue.

Inspecter et investiguer

Confirmez avec rpm -q abrt-cli ; la transaction de suppression est enregistrée dans dnf history et /var/log/dnf.rpm.log.

Remédiation

Le plan de durcissement de Pavois utilise la ressource package avec l'action remove pour désinstaller abrt-cli (équivalent à dnf remove abrt-cli). Appliquez-le avec pavois harden apply.

Pavois applique ceci avec son propre moteur harden, le plan ci-dessous, pas un script shell :

actionremove
nameabrt-cli
resourcepackage
pavois harden plan local

où la cible est local, un alias SSH user@hôte, ou un conteneur , Docs

Impact & précautions

Supprimer abrt-cli retire uniquement l'interface en ligne de commande d'ABRT ; cela n'interrompt aucun service en cours. Précautions : si des opérateurs utilisent abrt-cli pour trier les plantages, prévoyez de supprimer l'ensemble de la pile ABRT (abrt, addons) de concert pour rester cohérent. Le changement est réversible en réinstallant le paquet.

Sources & références