← Toutes les règles
SOCLE-CLD-PKG-005// Packagesmoyenneétat d’inventaire

Désinstaller l'outil de rapport automatique de bogues (abrt)

Supprime le paquet de base abrt, désactivant l'outil de rapport automatique de bogues et sa collecte de données de plantage.

Vérifié sur ce qui est installé ou enregistré, paquets présents/absents, bases de comptes.

Un PASS prouve✓ actif maintenant✓ sur disque✓ survit au rebootle verdict qualifié →
FedoraRHEL 8 / Rocky 8 / AlmaLinux 8CIS 4.0.0RHEL 9 / Rocky 9 / AlmaLinux 9CIS 2.0.0

Pourquoi cette règle

ABRT (Automatic Bug Reporting Tool) collecte automatiquement les données de plantage des applications et peut les transmettre à des services distants. Des données de plantage mal gérées peuvent exposer des informations sensibles, vulnérabilités logicielles, ainsi que secrets présents dans l'espace d'adressage ou les registres d'un processus (mots de passe, clés, jetons). ABRT a aussi connu ses propres CVE d'élévation de privilèges. Sur un serveur durci, il est superflu, et supprimer le paquet de base abrt neutralise toute la pile de collecte de plantages.

Ce que vérifie Pavois

Pavois interroge la base de paquets effective via la ressource package('abrt') (rpm -q), qui reflète ce qui est réellement installé et en cours d'exécution à l'instant T plutôt qu'un fichier de configuration ou un manifeste d'éditeur, la base RPM réelle fait foi.

describe package('abrt') do
  it { should_not be_installed }
end

Comment vérifier qu’elle est appliquée

Exécutez rpm -q abrt. Sortie attendue : package abrt is not installed. Une chaîne de version signifie que la règle échoue. Confirmez la disparition du démon avec systemctl status abrtd (devrait indiquer introuvable).

Inspecter et investiguer

Confirmez avec rpm -q abrt ; la suppression est enregistrée dans dnf history et /var/log/dnf.rpm.log. Lorsqu'il est installé, l'activité d'ABRT apparaît dans journalctl -u abrtd et les spools de plantage sous /var/spool/abrt.

Remédiation

Le plan de durcissement de Pavois utilise la ressource package avec l'action remove pour désinstaller abrt (équivalent à dnf remove abrt). Appliquez-le avec pavois harden apply. Supprimer le paquet de base entraîne généralement la suppression des addons ABRT dépendants.

Pavois applique ceci avec son propre moteur harden, le plan ci-dessous, pas un script shell :

actionremove
nameabrt
resourcepackage
pavois harden plan local

où la cible est local, un alias SSH user@hôte, ou un conteneur , Docs

Impact & précautions

Supprimer abrt arrête la collecte et le rapport automatiques de plantages, un gain de sécurité net sur les serveurs. Précautions : si votre équipe d'exploitation s'appuie sur ABRT pour diagnostiquer les plantages en production, mettez d'abord en place une alternative (par ex. systemd-coredump avec des permissions restreintes, ou kdump pour le noyau). La suppression arrête et désinstalle le service abrtd mais n'entraîne aucun arrêt applicatif, et le paquet peut être réinstallé si nécessaire.

Sources & références