Zaměstnanci Mozilly omylem zveřejnili na GitHubu soukromé GPG klíče Firefoxu a Thunderbirdu.

Společnost Mozilla oznámila náhradu za klíč GPG používaný k digitálnímu podepisování artefaktů vydaných verzí Firefoxu a Thunderbirdu, jako jsou tarbally, RPM balíčky a soubory kontrolních součtů. K náhradě došlo po incidentu, kdy byla nešifrovaná kopie klíče neúmyslně přidána do soukromého repozitáře společnosti GitHub, přístupného omezenému počtu přispěvatelů projektu, kteří měli přístup ke klíči prostřednictvím interních služeb.

Analýza protokolů auditu neodhalila žádné důkazy o přístupu třetích stran ke klíči, když byl v repozitáři GitHub. Pro většinu uživatelů nebude výměna klíče vyžadovat žádnou akci. Jedinou výjimkou jsou ti, kteří ručně ověřují digitální podpisy nebo instalují balíčky RPM s oficiálními sestaveními Mozilla Firefoxu. V těchto případech budou muset explicitně importovat nový veřejný klíč a starý zrušit.

Pro uživatele Fedory do verze 42 včetně (ve Fedoře 43 bude klíč automaticky nahrazen) a RHEL/Rocky/Almalinux Musíte spustit: sudo rpm -e --allmatches gpg-pubkey-14f26682d0916cdd81e37b6d61b7b526d98f0353 sudo rpm --import https://packages.mozilla.org/rpm/firefox/signing-key.gpg sudo dnf clean all

V openSUSE a SUSE: sudo rpm -e --allmatches gpg-pubkey-14f26682d0916cdd81e37b6d61b7b526d98f0353 sudo rpm --import https://packages.mozilla.org/rpm/firefox/signing-key.gpg sudo zypper refresh

Zdroj: opennet.ru

Kupte si spolehlivý hosting pro stránky s DDoS ochranou, VPS VDS servery 🔥 Kupte si spolehlivý webhosting s ochranou DDoS, VPS VDS servery | ProHoster