← Toutes les règles
SOCLE-CLD-PKG-116// Packagesmoyenneétat d’inventaire

Supprimer le paquet X Windows Xwayland

Garantit que le serveur de compatibilité X11 xorg-x11-server-Xwayland n'est pas installé sur les hôtes sans interface graphique.

Vérifié sur ce qui est installé ou enregistré, paquets présents/absents, bases de comptes.

Un PASS prouve✓ actif maintenant✓ sur disque✓ survit au rebootle verdict qualifié →
FedoraRHEL 10 / Rocky 10 / AlmaLinux 10RHEL 8 / Rocky 8 / AlmaLinux 8CIS 4.0.0RHEL 9 / Rocky 9 / AlmaLinux 9CIS 2.0.0
Un seul check, mappé sur 1 norme

Un mapping est une référence croisée vers l’endroit où chaque norme situe cette exigence, ancrée et recoupée, pas une affirmation d’équivalence. Un check réussi est une preuve vers ces références, comment le lire.

Pourquoi cette règle

Les paquets de service inutiles ne doivent pas être installés afin de réduire la surface d'attaque du système. Xwayland est le serveur de compatibilité X11 qui permet aux anciennes applications X de s'exécuter dans une session Wayland ; il hérite de la longue histoire de vulnérabilités du système X Window. Sauf si votre organisation exige spécifiquement un accès graphique, retirez-le pour réduire la surface d'attaque potentielle.

Ce que vérifie Pavois

Pavois interroge la base de paquets via la ressource InSpec package('xorg-x11-server-Xwayland') (rpm -q). Vérifier le paquet est décisif : avec les bureaux Wayland, Xwayland est le seul chemin restant pour les applications X11, son absence prouve donc qu'il n'y a aucune surface X11 même sur un système basé sur Wayland.

describe package('xorg-x11-server-Xwayland') do
  it { should_not be_installed }
end

Comment vérifier qu’elle est appliquée

Exécutez rpm -q xorg-x11-server-Xwayland. Sortie attendue : package xorg-x11-server-Xwayland is not installed.

Inspecter et investiguer

  • État du paquet : rpm -q xorg-x11-server-Xwayland ; suppression enregistrée dans /var/log/dnf.rpm.log.
  • Cible de démarrage par défaut : systemctl get-default (devrait être multi-user.target sur un hôte sans interface).

Remédiation

Le plan de durcissement de Pavois déclare une ressource package pour xorg-x11-server-Xwayland avec l'action remove, donc pavois harden apply le désinstalle (dnf remove xorg-x11-server-Xwayland).

Pavois applique ceci avec son propre moteur harden, le plan ci-dessous, pas un script shell :

actionremove
namexorg-x11-server-Xwayland
resourcepackage
pavois harden plan local

où la cible est local, un alias SSH user@hôte, ou un conteneur , Docs

Impact & précautions

Retirer Xwayland empêche les applications X11 (héritées) de s'exécuter sous un bureau Wayland et casse le transfert X11. Avant d'appliquer : confirmez que l'hôte est sans interface et qu'aucun administrateur ne lance d'outils graphiques via transfert X11, sur un poste Wayland, retirer Xwayland cassera toute application non native Wayland. Sur un serveur c'est sans danger et souhaitable. Aucun risque de verrouillage SSH, car X11 est indépendant de la connexion SSH elle-même.

Mapping des normes

NormeRéférenceTypeVersionConfiance
CIS2.1.22directper OS, see the benchmark tablehaute

Chaque référence est une référence croisée ancrée dans le benchmark amont et recoupée avec le SCAP Security Guide et ansible-lockdown, pas une affirmation d’équivalence. Direct = une exigence prescriptive au niveau de la ligne ; support = une famille de contrôle abstraite (NIST) vers laquelle le check apporte une preuve. Comment lire un mapping.

Sources & références