Mitarbeiter von Mozilla haben versehentlich einen geschlossenen GPG-Schlüssel für Firefox und Thunderbird auf GitHub veröffentlicht.

Mozilla hat angekündigt, den GPG-Schlüssel zu wechseln, der zur Überprüfung der digitalen Signatur von Artefakten der Firefox- und Thunderbird-Releases verwendet wird, wie z. B. Tar-Archiven, RPM-Paketen und Prüfziffer-Dateien. Der Wechsel erfolgt aufgrund eines Vorfalls, bei dem eine unverschlüsselte Kopie des Schlüssels versehentlich in ein privates Repository des Unternehmens auf GitHub hinzugefügt wurde, auf das nur eine begrenzte Anzahl von Projektmitarbeitern Zugriff hatte, die den Schlüssel über interne Dienste verwenden konnten.

Die Analyse der Auditlogs hat keine Beweise für den Zugriff Dritter auf den Schlüssel während seiner Lagerung im Repository auf GitHub ergeben. Für die meisten Benutzer erfordert der Schlüsselaustausch keine weiteren Maßnahmen. Ausnahmen bilden jedoch die Benutzer, die digitale Signaturen manuell überprüfen oder RPM-Pakete mit offiziellen Firefox-Builds von Mozilla installieren. In diesen Fällen ist es erforderlich, den neuen öffentlichen Schlüssel explizit zu importieren und den alten zurückzuziehen.

Benutzern von Fedora bis einschließlich Version 42 (in Fedora 43 wird der Schlüssel automatisch ersetzt) sowie RHEL/Rocky/Almalinux wird geraten, Folgendes auszuführen: sudo rpm -e --allmatches gpg-pubkey-14f26682d0916cdd81e37b6d61b7b526d98f0353 sudo rpm --import https://packages.mozilla.org/rpm/firefox/signing-key.gpg sudo dnf clean all

In openSUSE und SUSE: sudo rpm -e --allmatches gpg-pubkey-14f26682d0916cdd81e37b6d61b7b526d98f0353 sudo rpm --import https://packages.mozilla.org/rpm/firefox/signing-key.gpg sudo zypper refresh

Quelle: opennet.ru

60GB SSD 8Gb DDR4