← Toutes les règles
SOCLE-CLD-PKG-078// Packagesfaibleétat d’inventaire

Désinstaller le paquet python3-abrt-addon

Garantit que le hook de signalement de plantage python3-abrt-addon n'est pas installé sur l'hôte.

Vérifié sur ce qui est installé ou enregistré, paquets présents/absents, bases de comptes.

Un PASS prouve✓ actif maintenant✓ sur disque✓ survit au rebootle verdict qualifié →
RHEL 8 / Rocky 8 / AlmaLinux 8CIS 4.0.0RHEL 9 / Rocky 9 / AlmaLinux 9CIS 2.0.0

Pourquoi cette règle

python3-abrt-addon fournit le hook et l'analyseur Python d'ABRT (Automatic Bug Reporting Tool) qui capturent les exceptions non interceptées des programmes Python. La capture et le signalement automatiques des plantages peuvent collecter des données sensibles (contenu mémoire, configuration, identifiants présents au moment du plantage) et les transmettre hors de l'hôte, et ABRT a un historique de vulnérabilités d'élévation de privilèges locale. Sur un serveur durci, il ajoute de la surface d'attaque sans bénéfice opérationnel : il doit donc être supprimé.

Ce que vérifie Pavois

Pavois vérifie l'état effectif du paquet avec package('python3-abrt-addon') et l'attend absent (should_not be_installed), résolu via rpm. Confirmer que le paquet est réellement retiré est plus solide que de vérifier qu'ABRT est désactivé dans un fichier de configuration, car un module présent mais désactivé peut être réactivé ou exploité.

describe package('python3-abrt-addon') do
  it { should_not be_installed }
end

Comment vérifier qu’elle est appliquée

Exécutez rpm -q python3-abrt-addon. Sortie attendue : package python3-abrt-addon is not installed.

Inspecter et investiguer

L'historique de suppression est visible avec dnf history et dans /var/log/dnf.log. L'activité passée de capture de plantages d'ABRT serait apparue sous /var/spool/abrt/ et dans journalctl -u abrtd.

Remédiation

Le plan de durcissement de Pavois supprime le paquet python3-abrt-addon via la ressource package (action: remove). Il s'applique avec pavois harden apply. Les autres composants d'ABRT (abrt, abrt-cli, etc.) sont traités par leurs propres contrôles s'ils sont présents.

Pavois applique ceci avec son propre moteur harden, le plan ci-dessous, pas un script shell :

actionremove
namepython3-abrt-addon
resourcepackage
pavois harden plan local

où la cible est local, un alias SSH user@hôte, ou un conteneur , Docs

Impact & précautions

Supprimer ce module présente un risque faible sur les serveurs et désactive seulement la capture automatique des rapports de plantage Python. - Si votre exploitation s'appuie sur ABRT pour trier les plantages d'applications, assurez-vous d'un mécanisme alternatif de collecte avant de le retirer. - La suppression peut entraîner des changements de dépendances via dnf ; examinez la transaction pour qu'aucun paquet imprévu ne soit retiré en même temps.

Sources & références