Désinstaller l'outil de rapport automatique de bogues (abrt)
Supprime le paquet de base abrt, désactivant l'outil de rapport automatique de bogues et sa collecte de données de plantage.
Vérifié sur ce qui est installé ou enregistré, paquets présents/absents, bases de comptes.
Pourquoi cette règle
ABRT (Automatic Bug Reporting Tool) collecte automatiquement les données de plantage des applications et peut les transmettre à des services distants. Des données de plantage mal gérées peuvent exposer des informations sensibles, vulnérabilités logicielles, ainsi que secrets présents dans l'espace d'adressage ou les registres d'un processus (mots de passe, clés, jetons). ABRT a aussi connu ses propres CVE d'élévation de privilèges. Sur un serveur durci, il est superflu, et supprimer le paquet de base abrt neutralise toute la pile de collecte de plantages.
Ce que vérifie Pavois
Pavois interroge la base de paquets effective via la ressource package('abrt') (rpm -q), qui reflète ce qui est réellement installé et en cours d'exécution à l'instant T plutôt qu'un fichier de configuration ou un manifeste d'éditeur, la base RPM réelle fait foi.
describe package('abrt') do
it { should_not be_installed }
endComment vérifier qu’elle est appliquée
Exécutez rpm -q abrt. Sortie attendue : package abrt is not installed. Une chaîne de version signifie que la règle échoue. Confirmez la disparition du démon avec systemctl status abrtd (devrait indiquer introuvable).
Inspecter et investiguer
Confirmez avec rpm -q abrt ; la suppression est enregistrée dans dnf history et /var/log/dnf.rpm.log. Lorsqu'il est installé, l'activité d'ABRT apparaît dans journalctl -u abrtd et les spools de plantage sous /var/spool/abrt.
Remédiation
Le plan de durcissement de Pavois utilise la ressource package avec l'action remove pour désinstaller abrt (équivalent à dnf remove abrt). Appliquez-le avec pavois harden apply. Supprimer le paquet de base entraîne généralement la suppression des addons ABRT dépendants.
Pavois applique ceci avec son propre moteur harden, le plan ci-dessous, pas un script shell :
| action | remove |
|---|---|
| name | abrt |
| resource | package |
pavois harden plan localoù la cible est local, un alias SSH user@hôte, ou un conteneur , Docs
Impact & précautions
Supprimer abrt arrête la collecte et le rapport automatiques de plantages, un gain de sécurité net sur les serveurs. Précautions : si votre équipe d'exploitation s'appuie sur ABRT pour diagnostiquer les plantages en production, mettez d'abord en place une alternative (par ex. systemd-coredump avec des permissions restreintes, ou kdump pour le noyau). La suppression arrête et désinstalle le service abrtd mais n'entraîne aucun arrêt applicatif, et le paquet peut être réinstallé si nécessaire.