← Toutes les règles
SOCLE-CLD-PKG-016// Packagesmoyenneétat d’inventaire

Désinstaller le paquet serveur avahi

Garantit que le paquet avahi-daemon (découverte de services zero-configuration Bonjour/mDNS) n'est pas installé.

Vérifié sur ce qui est installé ou enregistré, paquets présents/absents, bases de comptes.

Un PASS prouve✓ actif maintenant✓ sur disque✓ survit au rebootle verdict qualifié →
Debian 12CIS 1.1.0Debian 13CIS 1.0.0FedoraRHEL 10 / Rocky 10 / AlmaLinux 10RHEL 8 / Rocky 8 / AlmaLinux 8CIS 4.0.0RHEL 9 / Rocky 9 / AlmaLinux 9CIS 2.0.0Ubuntu 22.04CIS 3.0.0Ubuntu 24.04CIS 1.0.0Ubuntu 26.04
Un seul check, mappé sur 2 normes

Un mapping est une référence croisée vers l’endroit où chaque norme situe cette exigence, ancrée et recoupée, pas une affirmation d’équivalence. Un check réussi est une preuve vers ces références, comment le lire.

Pourquoi cette règle

avahi-daemon annonce et découvre des services sur le réseau local via mDNS/DNS-SD, diffusant en continu des informations sur l'hôte et écoutant sur UDP/5353. Les serveurs ont rarement besoin de la découverte automatique de services, et le démon a un historique de vulnérabilités exploitables à distance. Le supprimer réduit la surface d'attaque réseau et stoppe un trafic de diffusion inutile (CIS 2.1.2, NIST CM-7 moindre fonctionnalité).

Ce que vérifie Pavois

Pavois interroge dpkg (via la ressource InSpec package) pour savoir si avahi-daemon est installé et l'attend absent. Vérifier l'état effectif des paquets détecte le service même si son unité a été masquée mais le binaire laissé installé.

describe package('avahi-daemon') do
  it { should_not be_installed }
end

Comment vérifier qu’elle est appliquée

Exécutez dpkg -s avahi-daemon, attendu package 'avahi-daemon' is not installed. Vérifiez que rien n'écoute sur mDNS avec ss -lunp | grep 5353 (attendu : aucune sortie).

Inspecter et investiguer

  • dpkg -l avahi-daemon confirme la suppression.
  • Tant qu'il est installé, le démon journalise dans journalctl -u avahi-daemon ; sa socket d'écoute est visible avec ss -lunp (UDP/5353).

Remédiation

Le plan de durcissement de Pavois supprime le paquet avahi-daemon (ressource package, action remove) avec pavois harden apply, ce qui arrête le répondeur mDNS et désactive sa socket.

Pavois applique ceci avec son propre moteur harden, le plan ci-dessous, pas un script shell :

actionremove
nameavahi-daemon
resourcepackage
pavois harden plan local

où la cible est local, un alias SSH user@hôte, ou un conteneur , Docs

Impact & précautions

Supprimer avahi casse la résolution des noms .local et la découverte zero-config des imprimantes et périphériques réseau, perceptible sur les postes/labos mais rarement sur les serveurs. Avant d'appliquer, vérifiez qu'aucune application ne dépend de mDNS (par exemple l'auto-découverte CUPS, l'intégration Chromecast/IoT). Sur les serveurs sans interface, l'impact est généralement nul.

Mapping des normes

NormeRéférenceTypeVersionConfiance
CIS2.1.2directper OS, see the benchmark tablehaute
NISTCM-7(a), CM-7(b), CM-6(a)support800-53 Rev 5 · 800-171 Rev 2 (pinned)moyenne

Chaque référence est une référence croisée ancrée dans le benchmark amont et recoupée avec le SCAP Security Guide et ansible-lockdown, pas une affirmation d’équivalence. Direct = une exigence prescriptive au niveau de la ligne ; support = une famille de contrôle abstraite (NIST) vers laquelle le check apporte une preuve. Comment lire un mapping.

Sources & références