Skip to content

Webex cherche vos certificats sur un serveur de build Cisco

Webex 46.8.0.35631 sur Fedora 44 reste derrière une bannière jaune affichant « Offline - No internet connection » alors que tous les autres programmes de la machine atteignent internet sans se plaindre. Ça a coupé la ligne VoIP net. Le réseau n’a jamais été le problème : Cisco livre son propre fork d’OpenSSL et l’a compilé avec OPENSSLDIR pointant sur /workspace/.conan2/p/b/cisco8ee8b59cf93de/p/ssl, un répertoire qui existe sur un conteneur de build et nulle part ailleurs, donc il ne charge aucune ancre de confiance et toute poignée de main échoue. L’article se déroule dans l’ordre : ce qu’est vraiment l’état cassé, demander à la bibliothèque livrée où elle croit que vivent ses certificats, reproduire le code d’erreur exact hors de Webex, pourquoi rien ne vous prévient, les deux correctifs qui ne marchent pas et pourquoi, et celui qui marche. Puis le processus de build : ils ont utilisé $ORIGIN pour le code et laissé trois chemins de données absolus, l’en-tête du RPM nomme un identifiant de conteneur, donc le conteneur était déjà dans la chaîne et n’a jamais servi à exécuter le résultat, le paquet exige une glibc de 2018 parce qu’ils refusent de lier statiquement, 2,2 Go sont livrés deux fois, et il ne porte aucune documentation ni aucun fichier marqué comme configuration. Puis comment il aurait fallu le construire, les six correctifs et le contrôle d’une ligne qui l’attrape. Et enfin le recoupement : Cisco détient 98 entrées au catalogue des vulnérabilités activement exploitées de la CISA, derrière Microsoft seulement, et un chemin de confiance que personne n’a vérifié et un contournement que personne n’a vérifié sont la même faute à des enjeux différents.

15 septembre 2026 Â· 45 min Â· 9794 mots Â· Damien Dye

IPsec était une bonne idée. Il est temps de l'éteindre.

IPsec avait raison en 1995 : chiffrer sous l’application, lier l’association de sécurité à l’adresse IP, et chaque protocole en hérite. Puis le NAT est arrivé, le NAT d’opérateur a achevé le travail, et la solution a consisté à emballer le tout dans de l’UDP et à laisser tourner une minuterie pour qu’une table de traduction ne vous oublie pas. Ce billet montre schéma après schéma comment tout cela s’effondre — l’association de sécurité qui ne survit pas à un en-tête réécrit, les deux traducteurs que porte désormais toute ligne en CGNAT, la norme NAT64 qui exclut IPsec nommément, le tunnel qui ne peut pas utiliser un second lien parce qu’ESP n’a pas de ports, la MTU dont personne ne s’occupe, et L2TP et PPTP comme les deux protocoles qui n’avaient rien à faire ici. Il s’appuie sur la documentation Cisco, Juniper et Microsoft qui admet chacun de ces points, sur les dix-huit pièces qui se disent VPN IPsec dont deux n’ont jamais été des normes, sur les raisons pour lesquelles le Fisher-Price OS n’a jamais vraiment interopéré avec une pile ouverte, sur une méthode de diagnostic utilisable tant que vous l’exploitez encore, et sur les raisons de tout mettre à la retraite avec des dates.

13 septembre 2026 Â· 74 min Â· 18520 mots Â· Damien Dye

Votre MSP vous ment-il pour vous vendre des produits premium ?

Partie 1 sur 3. Certains mentent. La plupart n’en ont jamais besoin, parce qu’ils sont payés par le fournisseur dont ils recommandent le produit et personne n’est tenu de vous le dire. Les indices qui disent qu’on vous vend au lieu de concevoir pour vous, et ce qui n’atteint jamais la liste.

28 aoĂ»t 2026 Â· 45 min Â· 9542 mots Â· Damien Dye

Ce que votre MSP vous a construit, et qui d'autre peut l'atteindre

Partie 2 sur 3. Ce qui se construit réellement une fois la paperasse signée : du cloud pour une entreprise à un seul bâtiment, la boîte dont on ne les dissuadera pas, les bases qui étaient la chose que vous avez achetée, et l’agent sur chaque machine qui répond à la console de quelqu’un d’autre.

28 aoĂ»t 2026 Â· 46 min Â· 9730 mots Â· Damien Dye