← Toutes les règles
SOCLE-CLD-PKG-077// Packagesmoyenneétat d’inventaire

Le paquet « prelink » ne doit pas être installé

Garantit que le paquet prelink n'est pas installé, afin que le contrôle d'intégrité des fichiers reste fiable.

Vérifié sur ce qui est installé ou enregistré, paquets présents/absents, bases de comptes.

Un PASS prouve✓ actif maintenant✓ sur disque✓ survit au rebootle verdict qualifié →
Ubuntu 22.04CIS 3.0.0Ubuntu 24.04CIS 1.0.0Ubuntu 26.04
Un seul check, mappé sur 1 norme

Un mapping est une référence croisée vers l’endroit où chaque norme situe cette exigence, ancrée et recoupée, pas une affirmation d’équivalence. Un check réussi est une preuve vers ces références, comment le lire.

Pourquoi cette règle

prelink réécrit les binaires ELF et les bibliothèques partagées pour accélérer l'édition de liens dynamique, mais ce faisant il modifie les empreintes sur disque de ces fichiers. Cela casse les outils de contrôle d'intégrité comme AIDE (et toute détection fondée sur des sommes de contrôle), masquant des modifications non autorisées. Le prelinking peut aussi amplifier les dégâts d'une vulnérabilité dans une bibliothèque courante comme libc. Les systèmes modernes en tirent peu d'avantage : le paquet doit donc être supprimé.

Ce que vérifie Pavois

Pavois vérifie l'état effectif du paquet avec package('prelink') et l'attend absent (should_not be_installed), résolu via dpkg-query. C'est plus fiable que l'analyse de fichiers de configuration : cela confirme que le binaire est réellement absent, indépendamment d'éventuels fragments /etc/prelink.conf.d résiduels.

describe package('prelink') do
  it { should_not be_installed }
end

Comment vérifier qu’elle est appliquée

Exécutez dpkg-query -W -f='${Status}\n' prelink. Attendu : un code de sortie non nul avec no packages found matching prelink (ou unknown ok not-installed). La commande ne doit pas indiquer install ok installed.

Inspecter et investiguer

La suppression du paquet est enregistrée dans /var/log/dpkg.log (grep prelink /var/log/dpkg.log). Après suppression, les vérifications AIDE (aide --check) devraient cesser de signaler de fausses modifications d'empreintes de binaires.

Remédiation

Le plan de durcissement de Pavois supprime le paquet prelink via la ressource package (action: remove). Il s'applique avec pavois harden apply. La bonne pratique consiste à annuler d'abord le prelinking existant avec prelink -ua avant de retirer le paquet, afin que les binaires reviennent à leur état normal ; après la suppression, recréez la base AIDE.

Pavois applique ceci avec son propre moteur harden, le plan ci-dessous, pas un script shell :

actionremove
nameprelink
resourcepackage
pavois harden plan local

où la cible est local, un alias SSH user@hôte, ou un conteneur , Docs

Impact & précautions

Supprimer prelink présente un risque faible sur les systèmes modernes et améliore la surveillance d'intégrité. La principale réserve concerne l'état des binaires : si le prelinking était déjà appliqué, retirer le paquet sans exécuter prelink -ua au préalable laisse les binaires dans un état prelinké mais non géré. - Exécutez prelink -ua avant la suppression pour restaurer les binaires d'origine. - Régénérez ensuite la base AIDE (aide --init) pour que la nouvelle référence reflète les fichiers non prelinkés.

Mapping des normes

NormeRéférenceTypeVersionConfiance
CIS1.5.4directper OS, see the benchmark tablehaute

Chaque référence est une référence croisée ancrée dans le benchmark amont et recoupée avec le SCAP Security Guide et ansible-lockdown, pas une affirmation d’équivalence. Direct = une exigence prescriptive au niveau de la ligne ; support = une famille de contrôle abstraite (NIST) vers laquelle le check apporte une preuve. Comment lire un mapping.

Sources & références