← Toutes les règles
SOCLE-CLD-PKG-038// Packagesfaibleétat d’inventaire

Supprimer les clients telnet

Supprime le client inetutils-telnet en clair afin que les utilisateurs ne puissent pas se connecter via le protocole telnet non sécurisé.

Vérifié sur ce qui est installé ou enregistré, paquets présents/absents, bases de comptes.

Un PASS prouve✓ actif maintenant✓ sur disque✓ survit au rebootle verdict qualifié →
Debian 12CIS 1.1.0Debian 13CIS 1.0.0Ubuntu 24.04CIS 1.0.0Ubuntu 26.04
Un seul check, mappé sur 1 norme

Un mapping est une référence croisée vers l’endroit où chaque norme situe cette exigence, ancrée et recoupée, pas une affirmation d’équivalence. Un check réussi est une preuve vers ces références, comment le lire.

Pourquoi cette règle

inetutils-telnet est le client telnet. Le protocole telnet est non sécurisé et non chiffré : l'utiliser comme moyen de transmission peut permettre à un observateur non autorisé de voler des identifiants et de lire ou modifier les données de session. Comme ssh fournit une session chiffrée et authentifiée et est livré par défaut, le client telnet est inutile et le supprimer empêche les utilisateurs de se connecter par inadvertance via un protocole non sécurisé.

Ce que vérifie Pavois

Pavois interroge package('inetutils-telnet') dans la base de paquets pour rapporter l'état d'installation effectif, si la commande telnet est réellement présente et exécutable, plutôt que de deviner depuis l'historique du shell ou des alias. Le gestionnaire de paquets est la source faisant autorité.

describe package('inetutils-telnet') do
  it { should_not be_installed }
end

Comment vérifier qu’elle est appliquée

Exécutez dpkg -s inetutils-telnet. La règle passe lorsqu'il indique package 'inetutils-telnet' is not installed.

Inspecter et investiguer

Confirmez la suppression avec dpkg -s inetutils-telnet. S'agissant d'un client, il n'y a pas de journal de service ; la suppression du paquet est enregistrée dans /var/log/dpkg.log.

Remédiation

Le plan de durcissement de Pavois supprime le paquet inetutils-telnet (ressource package, action remove) lorsque vous lancez pavois harden apply. Seul le binaire client est désinstallé.

Pavois applique ceci avec son propre moteur harden, le plan ci-dessous, pas un script shell :

actionremove
nameinetutils-telnet
resourcepackage
pavois harden plan local

où la cible est local, un alias SSH user@hôte, ou un conteneur , Docs

Impact & précautions

Impact de la mauvaise configuration : conserver le client permet aux utilisateurs de se connecter en clair via telnet, au risque d'un vol d'identifiants. Précaution avant suppression : la commande telnet sert parfois d'outil improvisé de test de port TCP (telnet hote port) ; migrez ces vérifications vers nc/ncat ou ssh au préalable. La suppression est à faible risque et n'affecte aucun logiciel serveur.

Mapping des normes

NormeRéférenceTypeVersionConfiance
CIS2.2.4directper OS, see the benchmark tablehaute

Chaque référence est une référence croisée ancrée dans le benchmark amont et recoupée avec le SCAP Security Guide et ansible-lockdown, pas une affirmation d’équivalence. Direct = une exigence prescriptive au niveau de la ligne ; support = une famille de contrôle abstraite (NIST) vers laquelle le check apporte une preuve. Comment lire un mapping.

Sources & références