Mozilla şirkəti Firefox və Thunderbird layihələrinin buraxılış artefaktlarının, məsələn, tar arxivləri, RPM paketləri və yoxlama cədvəlləri kimi, rəqəmsal imzalanma üçün istifadə olunan GPG açarının dəyişməsi barədə elan edib. Dəyişiklik, şifrələnməmiş açar nüsxəsinin GitHub-da şirkətin privat deposuna təsadüfən əlavə edilməsindən sonra baş verib; bu depo yalnız layihəyə müəyyən bir giriş imkanı olan iştirakçılar tərəfindən istifadə oluna bilirdi.
Audit qeydlərinin analizi açarın GitHub deposunda olduğu dövrdə üçüncü şəxslərin ona girişinə dair heç bir tapıntı aşkarlamamışdır. Əksər istifadəçilər üçün açarın dəyişdirilməsi heç bir əməliyyat tələb etməyəcək. İstisnalar yalnız rəqəmsal imzaları əl ilə yoxlayan və Mozilla tərəfindən təqdim olunan rəsmi Firefox toplanmalarının RPM paketlərini quraşdıran istifadəçilər üçündür. Bu halda yeni açarın açıq nüsxəsini xüsusi olaraq idxal etmək və köhnə açarı ləğv etmək lazım olacaq.
Fedora 42-yə qədər istifadəçiləri (Fedora 43-də açar avtomatik dəyişdiriləcək) və RHEL/Rocky/Almalinux istifadəçiləri aşağıdakıları yerinə yetirməlidirlər: sudo rpm -e --allmatches gpg-pubkey-14f26682d0916cdd81e37b6d61b7b526d98f0353 sudo rpm --import https://packages.mozilla.org/rpm/firefox/signing-key.gpg sudo dnf clean all
openSUSE və SUSE üçün: sudo rpm -e --allmatches gpg-pubkey-14f26682d0916cdd81e37b6d61b7b526d98f0353 sudo rpm --import https://packages.mozilla.org/rpm/firefox/signing-key.gpg sudo zypper refresh
Mənbə: opennet.ru
