Skip to content
Eine Namensabfrage, die durch den Stub-Listener von systemd-resolved in einen Cache, einen Validator und einen verschlüsselten Transport läuft, wobei Validator und Verschlüsselung abgeschaltet sind

Resolved: Der Resolver, den du schon betreibst

systemd-resolved läuft gerade jetzt auf den meisten Linux-Desktops, cacht jede Abfrage und validiert keine davon. Dieser Beitrag geht den Auflösungspfad von nss-resolve zu den zwei Stub-Listenern ab, misst auf einer echten Maschine, was der Cache wert ist, schaltet DNSSEC an und zeigt die drei Urteile, die es zurückgeben kann, und erklärt, warum Validierung standardmäßig aus ist, obwohl Upstream sie an ausliefert. Dann eine Bestandsaufnahme, wie wenig des Webs tatsächlich signiert ist, DNS over TLS und seine Falle zwischen strikt und opportunistisch, und die DNS-over-HTTPS-Unterstützung, die seit 2018 gefordert wird und immer noch nicht existiert. Am Ende, was Fedora, Ubuntu, Debian und die RHEL-Familie jeweils ausliefern, wie du es in jedes davon einhängst, und warum die Funktionen, die deine Distribution abgeschaltet hat, Voreinstellungen sind und kein fehlender Code.

27. September 2026 Â· 38 Minuten Â· 8332 Wörter Â· Damien Dye

Webex sucht deine Zertifikate auf einem Cisco-Build-Server

Webex 46.8.0.35631 auf Fedora 44 sitzt hinter einem gelben Banner mit der Aufschrift „Offline - No internet connection“, während jedes andere Programm auf der Maschine ohne Murren ins Internet kommt. Es hat die VoIP-Leitung totgelegt. Das Netz war nie das Problem: Cisco liefert einen eigenen Fork von OpenSSL mit und hat ihn mit OPENSSLDIR auf /workspace/.conan2/p/b/cisco8ee8b59cf93de/p/ssl gebaut, einem Verzeichnis, das es auf einem Build-Container gibt und sonst nirgends, also lädt es keine Vertrauensanker und jeder Handshake scheitert. Der Beitrag geht der Reihe nach vor: was der kaputte Zustand tatsächlich ist, die mitgelieferte Bibliothek fragen, wo sie ihre Zertifikate vermutet, den exakten Fehlercode außerhalb von Webex reproduzieren, warum nichts warnt, die zwei Lösungen, die nicht funktionieren, und warum, und die eine, die funktioniert. Dann der Build-Prozess: sie haben $ORIGIN für den Code benutzt und drei Datenpfade absolut gelassen, der RPM-Header nennt eine Container-ID, der Container war also schon in der Pipeline und wurde nie benutzt, um das Ergebnis auszuführen, das Paket verlangt eine glibc von 2018, weil sie nicht statisch linken wollen, 2,2 GB werden zweimal ausgeliefert, und es bringt keine Dokumentation und keine als Konfiguration markierte Datei mit. Dann, wie es hätte gebaut werden müssen, die sechs Korrekturen und die einzeilige Prüfung, die das findet. Und zum Schluss der Gegencheck: Cisco hält 98 Einträge im Katalog bekannter ausgenutzter Schwachstellen der CISA, nur Microsoft liegt davor, und ein ungeprüfter Vertrauenspfad und eine ungeprüfte Umgehung sind derselbe Fehler bei unterschiedlichem Einsatz.

15. September 2026 Â· 41 Minuten Â· 8850 Wörter Â· Damien Dye