← Toutes les règles
SOCLE-CLD-PKG-039// Packagesélevéeétat d’inventaire

Désinstaller le serveur telnet basé sur inet

Supprime le serveur telnet inetutils-telnetd en clair afin qu'aucun démon de connexion distante non chiffrée n'écoute sur l'hôte.

Vérifié sur ce qui est installé ou enregistré, paquets présents/absents, bases de comptes.

Un PASS prouve✓ actif maintenant✓ sur disque✓ survit au rebootle verdict qualifié →
Debian 12CIS 1.1.0Debian 13CIS 1.0.0Ubuntu 22.04CIS 3.0.0Ubuntu 24.04CIS 1.0.0Ubuntu 26.04
Un seul check, mappé sur 1 norme

Un mapping est une référence croisée vers l’endroit où chaque norme situe cette exigence, ancrée et recoupée, pas une affirmation d’équivalence. Un check réussi est une preuve vers ces références, comment le lire.

Pourquoi cette règle

inetutils-telnetd est un serveur telnet qui accepte les connexions distantes via des sessions en clair, non chiffrées. Tout le trafic, y compris noms d'utilisateurs et mots de passe, est transmis en clair sans protection d'intégrité, de sorte que quiconque sur le chemin réseau peut capturer des identifiants ou injecter des données. Un démon telnet en écoute est l'un des services hérités les plus à risque d'un hôte ; il faut utiliser SSH à la place, d'où la sévérité élevée de sa suppression.

Ce que vérifie Pavois

Pavois interroge package('inetutils-telnetd') dans la base de paquets pour rapporter l'état d'installation effectif. C'est plus fiable que de vérifier si un socket telnet est ouvert à l'instant : avec l'activation par inetd/socket, le démon peut ne pas écouter au moment du scan tout en démarrant à la première connexion, donc la présence du paquet est la vraie exposition.

describe package('inetutils-telnetd') do
  it { should_not be_installed }
end

Comment vérifier qu’elle est appliquée

Exécutez dpkg -s inetutils-telnetd. La règle passe lorsqu'il indique package 'inetutils-telnetd' is not installed. Vous pouvez aussi confirmer qu'aucun service n'écoute sur telnet avec ss -lntp | grep ':23' (aucune sortie attendue).

Inspecter et investiguer

Confirmez la suppression avec dpkg -s inetutils-telnetd. Les tentatives de connexion telnet (lorsqu'il est présent) apparaissent dans /var/log/auth.log et via journalctl ; la suppression du paquet est enregistrée dans /var/log/dpkg.log.

Remédiation

Le plan de durcissement de Pavois supprime le paquet inetutils-telnetd (ressource package, action remove) lorsque vous lancez pavois harden apply. La suppression du paquet arrête et désinstalle le serveur telnet.

Pavois applique ceci avec son propre moteur harden, le plan ci-dessous, pas un script shell :

actionremove
nameinetutils-telnetd
resourcepackage
pavois harden plan local

où la cible est local, un alias SSH user@hôte, ou un conteneur , Docs

Impact & précautions

Précaution avant suppression : assurez-vous que l'accès SSH fonctionne afin de ne pas perdre l'administration distante, si telnet est actuellement le seul accès, configurez et testez SSH au préalable. Supprimer le serveur telnet n'a aucun inconvénient sur un hôte correctement géré et ferme une exposition critique en clair ; tout usage légitime de telnet doit être migré vers SSH.

Mapping des normes

NormeRéférenceTypeVersionConfiance
NISTCM-7(a), CM-7(b), CM-6(a)support800-53 Rev 5 · 800-171 Rev 2 (pinned)moyenne

Chaque référence est une référence croisée ancrée dans le benchmark amont et recoupée avec le SCAP Security Guide et ansible-lockdown, pas une affirmation d’équivalence. Direct = une exigence prescriptive au niveau de la ligne ; support = une famille de contrôle abstraite (NIST) vers laquelle le check apporte une preuve. Comment lire un mapping.

Sources & références