← Toutes les règles
SOCLE-CLD-PKG-106// Packagesélevéeétat d’inventaire

Désinstaller le serveur telnet

Garantit que le paquet telnetd (serveur telnet) n'est pas installé.

Vérifié sur ce qui est installé ou enregistré, paquets présents/absents, bases de comptes.

Un PASS prouve✓ actif maintenant✓ sur disque✓ survit au rebootle verdict qualifié →
Debian 12CIS 1.1.0Debian 13CIS 1.0.0Ubuntu 22.04CIS 3.0.0Ubuntu 24.04CIS 1.0.0Ubuntu 26.04
Un seul check, mappé sur 2 normes

Un mapping est une référence croisée vers l’endroit où chaque norme situe cette exigence, ancrée et recoupée, pas une affirmation d’équivalence. Un check réussi est une preuve vers ces références, comment le lire.

Pourquoi cette règle

telnetd fournit un service de connexion distante en clair : les identifiants et chaque frappe transitent sans chiffrement ni protection d'intégrité, si bien qu'un observateur réseau peut capturer les mots de passe et détourner les sessions. Tout besoin de shell distant est couvert par SSH ; supprimer le serveur telnet élimine un vecteur d'attaque à haut risque.

Ce que vérifie Pavois

Pavois vérifie que le paquet telnetd est absent de la base de paquets. Un binaire serveur présent peut être (re)démarré pour exposer un port de connexion en clair, donc la requête de paquet est le signal qui fait autorité, indépendamment de l'état d'une unité inetd/systemd.

describe package('telnetd') do
  it { should_not be_installed }
end

Comment vérifier qu’elle est appliquée

Exécutez dpkg -s telnetd : attendez package 'telnetd' is not installed. Éventuellement, confirmez qu'aucun service n'écoute sur le port 23 avec ss -lntp | grep ':23' (aucune sortie).

Inspecter et investiguer

La suppression est enregistrée dans grep telnetd /var/log/dpkg.log. Les connexions telnet passées, si le service a tourné, apparaissent dans /var/log/auth.log.

Remédiation

Le plan de durcissement de Pavois déclare la ressource package telnetd avec l'action remove ; ainsi pavois harden apply la désinstalle via apt.

Pavois applique ceci avec son propre moteur harden, le plan ci-dessous, pas un script shell :

actionremove
nametelnetd
resourcepackage
pavois harden plan local

où la cible est local, un alias SSH user@hôte, ou un conteneur , Docs

Impact & précautions

Conserver telnetd installé expose au vol d'identifiants et au détournement de session sur le réseau. Précaution avant application : assurez-vous que l'accès SSH fonctionne et qu'aucune automatisation ne se connecte en telnet (port 23) ; sinon vous pourriez perdre l'accès distant à un hôte administré via telnet. Une fois SSH vérifié, la suppression est sûre.

Mapping des normes

NormeRéférenceTypeVersionConfiance
NISTCM-7(a), CM-7(b), CM-6(a)support800-53 Rev 5 · 800-171 Rev 2 (pinned)moyenne
DISA STIGUBTU-22-215035, UBTU-24-100030directper OS STIG releasehaute

Chaque référence est une référence croisée ancrée dans le benchmark amont et recoupée avec le SCAP Security Guide et ansible-lockdown, pas une affirmation d’équivalence. Direct = une exigence prescriptive au niveau de la ligne ; support = une famille de contrôle abstraite (NIST) vers laquelle le check apporte une preuve. Comment lire un mapping.

Sources & références