Désinstaller le paquet libreport-plugin-rhtsupport
Garantit que le greffon de remontée vers le support Red Hat ABRT libreport-plugin-rhtsupport n'est pas installé.
Vérifié sur ce qui est installé ou enregistré, paquets présents/absents, bases de comptes.
Pourquoi cette règle
libreport-plugin-rhtsupport est un greffon d'ABRT qui remonte les bogues vers le système de support de Red Hat. Il téléverse automatiquement les données de plantage vers un service externe, ce qui peut divulguer des informations sensibles (contenu mémoire, configuration, noms d'hôtes) hors de l'hôte. Sur les systèmes durcis, ABRT est désactivé, ce greffon devrait donc être retiré pour réduire la surface d'attaque et empêcher toute exfiltration de données non voulue.
Ce que vérifie Pavois
Pavois interroge la base de paquets via InSpec package('libreport-plugin-rhtsupport') (rpm -q libreport-plugin-rhtsupport) et vérifie qu'il n'est pas installé. La base RPM vivante fait autorité, elle confirme que le greffon de téléversement est réellement absent, et pas seulement désactivé dans la configuration d'ABRT.
describe package('libreport-plugin-rhtsupport') do
it { should_not be_installed }
endComment vérifier qu’elle est appliquée
Exécutez rpm -q libreport-plugin-rhtsupport. La sortie attendue est package libreport-plugin-rhtsupport is not installed. Une ligne de version signifie que la règle échoue.
Inspecter et investiguer
Confirmez la suppression via dnf history ou rpm -q --last libreport-plugin-rhtsupport ; /var/log/dnf.rpm.log consigne la transaction de désinstallation. L'activité d'ABRT, s'il en reste, est consignée sous /var/log/abrt/ et via journalctl -u abrtd.
Remédiation
Le plan de durcissement de Pavois déclare une ressource package nommée libreport-plugin-rhtsupport avec l'action remove ; pavois harden apply exécute l'équivalent de dnf remove libreport-plugin-rhtsupport pour atteindre l'état conforme. Si remediation était vide, il faudrait le désinstaller manuellement.
Pavois applique ceci avec son propre moteur harden, le plan ci-dessous, pas un script shell :
| action | remove |
|---|---|
| name | libreport-plugin-rhtsupport |
| resource | package |
pavois harden plan localoù la cible est local, un alias SSH user@hôte, ou un conteneur , Docs
Impact & précautions
Retirer ce greffon désactive la remontée automatique de bogues vers le support Red Hat ; le fonctionnement central du système n'est pas affecté. Précaution : si votre processus de support repose sur la soumission de cas directement depuis l'hôte via ABRT, retirer le greffon cassera cette intégration (vous pouvez toujours ouvrir des cas via le portail Red Hat). Vérifiez que cela ne fait pas partie de votre processus pris en charge ; la suppression peut entraîner d'autres dépendances libreport/abrt, examinez donc le plan dnf remove.