Désactiver le service CUPS
Désactive et arrête le service d'impression CUPS pour supprimer une surface d'attaque réseau inutile sur les hôtes sans impression.
Vérifié sur l’état résolu en cours d’exécution (ex. sshd -T, sysctl, systemctl show), attrape les drop-ins et Include qu’une lecture de fichier raterait. Réserve : runtime ≠ persistance ; une valeur correcte maintenant peut ne pas survivre à un redémarrage.
Pavois vérifie la configuration effective, l’état résolu et réellement appliqué, pas un fichier. Les scanners basés fichier (OVAL/SCAP, Lynis) ratent les Include, drop-ins et défauts runtime ; ce check voit ce qui est réellement en vigueur.
Un mapping est une référence croisée vers l’endroit où chaque norme situe cette exigence, ancrée et recoupée, pas une affirmation d’équivalence. Un check réussi est une preuve vers ces références, comment le lire.
Pourquoi cette règle
CUPS est le démon du Common UNIX Printing System, qui écoute sur un port réseau (TCP 631) et a historiquement présenté des vulnérabilités exploitables à distance (par ex. la chaîne RCE cups-browsed de 2024). Sur des serveurs qui ne fournissent pas d'impression, CUPS est une surface d'attaque inutile. Le désactiver suit le principe de fonctionnalité minimale, éteindre les services non nécessaires pour réduire l'exposition du système.
Ce que vérifie Pavois
Pavois interroge systemd sur l'état effectif de cups.service (systemctl is-enabled / is-active). CUPS est souvent activé par socket via cups.socket, donc un scan de /etc/cups/cupsd.conf raterait le fait que le démon peut être lancé à la demande, c'est l'état systemd vivant qui révèle si le port 631 peut être servi.
describe service('cups.service') do
it { should_not be_enabled }
it { should_not be_running }
endComment vérifier qu’elle est appliquée
Confirmez que le service et son socket sont désactivés :
systemctl is-enabled cups.service cups.socket
systemctl is-active cups.service cups.socket
Attendez disabled/masked et inactive. Vérifiez que rien n'écoute sur 631 : ss -lntp | grep 631 ne doit rien retourner.
Inspecter et investiguer
Inspectez l'unité avec systemctl status cups.service et journalctl -u cups. L'activité d'impression/de jobs est aussi sous /var/log/cups/. Confirmez la disparition du socket d'écoute avec ss -lntp 'sport = :631'. Présence du paquet : dpkg -s cups ou rpm -q cups.
Remédiation
Le plan de durcissement de Pavois agit sur la ressource service nommée cups : il exécute disable (pas de démarrage au boot) puis stop (arrêt immédiat). Appliqué avec pavois harden apply. Note : si cups.socket est présent, assurez-vous qu'il est aussi désactivé/masqué pour que l'activation par socket ne puisse pas relancer le démon.
Pavois applique ceci avec son propre moteur harden, le plan ci-dessous, pas un script shell :
| action | disable, stop |
|---|---|
| name | cups |
| resource | service |
pavois harden plan localoù la cible est local, un alias SSH user@hôte, ou un conteneur , Docs
Impact & précautions
Risque de mauvaise configuration : un démon CUPS actif expose un port réseau au mauvais historique de vulnérabilités sur des hôtes n'ayant pas besoin d'impression. Précautions : désactiver CUPS supprime toute capacité d'impression locale et réseau pour cet hôte, ne l'appliquez pas sur des serveurs d'impression ou des postes devant imprimer. Vérifiez qu'aucun utilisateur ni application ne dépend de l'impression locale avant d'appliquer. Aucun impact sur les connexions ni risque de blocage.
Mapping des normes
| Norme | Référence | Type | Version | Confiance |
|---|---|---|---|---|
| CIS | 2.1.11 | direct | per OS, see the benchmark table | haute |
| NIST | CM-6(a), CM-7(a), CM-7(b) | support | 800-53 Rev 5 · 800-171 Rev 2 (pinned) | moyenne |
Chaque référence est une référence croisée ancrée dans le benchmark amont et recoupée avec le SCAP Security Guide et ansible-lockdown, pas une affirmation d’équivalence. Direct = une exigence prescriptive au niveau de la ligne ; support = une famille de contrôle abstraite (NIST) vers laquelle le check apporte une preuve. Comment lire un mapping.