Supprimer le paquet X Windows Xwayland
Garantit que le serveur de compatibilité X11 xorg-x11-server-Xwayland n'est pas installé sur les hôtes sans interface graphique.
Vérifié sur ce qui est installé ou enregistré, paquets présents/absents, bases de comptes.
Un mapping est une référence croisée vers l’endroit où chaque norme situe cette exigence, ancrée et recoupée, pas une affirmation d’équivalence. Un check réussi est une preuve vers ces références, comment le lire.
Pourquoi cette règle
Les paquets de service inutiles ne doivent pas être installés afin de réduire la surface d'attaque du système. Xwayland est le serveur de compatibilité X11 qui permet aux anciennes applications X de s'exécuter dans une session Wayland ; il hérite de la longue histoire de vulnérabilités du système X Window. Sauf si votre organisation exige spécifiquement un accès graphique, retirez-le pour réduire la surface d'attaque potentielle.
Ce que vérifie Pavois
Pavois interroge la base de paquets via la ressource InSpec package('xorg-x11-server-Xwayland') (rpm -q). Vérifier le paquet est décisif : avec les bureaux Wayland, Xwayland est le seul chemin restant pour les applications X11, son absence prouve donc qu'il n'y a aucune surface X11 même sur un système basé sur Wayland.
describe package('xorg-x11-server-Xwayland') do
it { should_not be_installed }
endComment vérifier qu’elle est appliquée
Exécutez rpm -q xorg-x11-server-Xwayland. Sortie attendue : package xorg-x11-server-Xwayland is not installed.
Inspecter et investiguer
- État du paquet :
rpm -q xorg-x11-server-Xwayland; suppression enregistrée dans/var/log/dnf.rpm.log. - Cible de démarrage par défaut :
systemctl get-default(devrait êtremulti-user.targetsur un hôte sans interface).
Remédiation
Le plan de durcissement de Pavois déclare une ressource package pour xorg-x11-server-Xwayland avec l'action remove, donc pavois harden apply le désinstalle (dnf remove xorg-x11-server-Xwayland).
Pavois applique ceci avec son propre moteur harden, le plan ci-dessous, pas un script shell :
| action | remove |
|---|---|
| name | xorg-x11-server-Xwayland |
| resource | package |
pavois harden plan localoù la cible est local, un alias SSH user@hôte, ou un conteneur , Docs
Impact & précautions
Retirer Xwayland empêche les applications X11 (héritées) de s'exécuter sous un bureau Wayland et casse le transfert X11. Avant d'appliquer : confirmez que l'hôte est sans interface et qu'aucun administrateur ne lance d'outils graphiques via transfert X11, sur un poste Wayland, retirer Xwayland cassera toute application non native Wayland. Sur un serveur c'est sans danger et souhaitable. Aucun risque de verrouillage SSH, car X11 est indépendant de la connexion SSH elle-même.
Mapping des normes
| Norme | Référence | Type | Version | Confiance |
|---|---|---|---|---|
| CIS | 2.1.22 | direct | per OS, see the benchmark table | haute |
Chaque référence est une référence croisée ancrée dans le benchmark amont et recoupée avec le SCAP Security Guide et ansible-lockdown, pas une affirmation d’équivalence. Direct = une exigence prescriptive au niveau de la ligne ; support = une famille de contrôle abstraite (NIST) vers laquelle le check apporte une preuve. Comment lire un mapping.