Mozilla işçiləri təsadüfən Firefox və Thunderbird-in gizli GPG açarlarını GitHub-da yerləşdiriblər.

Mozilla, Firefox və Thunderbird buraxılış artefaktlarını, məsələn, tarballs, RPM paketləri və yoxlama fayllarını rəqəmsal şəkildə imzalamaq üçün istifadə edilən GPG açarının əvəzedicisini elan etdi. Əvəzetmə, açarın şifrələnməmiş surətinin təsadüfən şirkətin özəl GitHub depolarına əlavə edilməsi hadisəsindən sonra edildi. Bu hadisədə açara daxili xidmətlər vasitəsilə giriş imkanı olan məhdud sayda layihə iştirakçısı üçün əlçatan idi.

Audit jurnallarının təhlili, açar GitHub deposunda olduğu müddətdə üçüncü tərəfin açara girişinə dair heç bir dəlil aşkar etmədi. Əksər istifadəçilər üçün açarın dəyişdirilməsi heç bir tədbir tələb etmir. Yeganə istisnalar rəqəmsal imzaları əl ilə yoxlayan və ya rəsmi Mozilla Firefox versiyaları ilə RPM paketlərini quraşdıranlardır. Bu hallarda, onlar yeni açıq açarı açıq şəkildə idxal etməli və köhnəsini ləğv etməli olacaqlar.

42-ci buraxılışa qədər Fedora istifadəçiləri üçün (Fedora 43-də açar avtomatik olaraq dəyişdiriləcək) və RHEL/Rocky/Almalinux Siz aşağıdakı əmri işlətməlisiniz: sudo rpm -e --allmatches gpg-pubkey-14f26682d0916cdd81e37b6d61b7b526d98f0353 sudo rpm --import https://packages.mozilla.org/rpm/firefox/signing-key.gpg sudo dnf clean all

openSUSE və SUSE-da: sudo rpm -e --allmatches gpg-pubkey-14f26682d0916cdd81e37b6d61b7b526d98f0353 sudo rpm --import https://packages.mozilla.org/rpm/firefox/signing-key.gpg sudo zypper refresh

Mənbə: opennet.ru

DDoS mühafizəsi, VPS VDS serverləri olan saytlar üçün etibarlı hostinq alın 🔥 DDoS qorunması, VPS VDS serverləri ilə etibarlı veb sayt hostinqi alın | ProHoster