Η Mozilla ανακοίνωσε μια αντικατάσταση για το κλειδί GPG που χρησιμοποιείται για την ψηφιακή υπογραφή αντικειμένων έκδοσης του Firefox και του Thunderbird, όπως tarballs, πακέτα RPM και αρχεία checksum. Η αντικατάσταση έγινε μετά από ένα περιστατικό κατά το οποίο ένα μη κρυπτογραφημένο αντίγραφο του κλειδιού προστέθηκε κατά λάθος στο ιδιωτικό αποθετήριο GitHub της εταιρείας, προσβάσιμο σε έναν περιορισμένο αριθμό συντελεστών του έργου που είχαν πρόσβαση στο κλειδί μέσω εσωτερικών υπηρεσιών.
Μια ανάλυση των αρχείων καταγραφής ελέγχου δεν αποκάλυψε κανένα στοιχείο πρόσβασης τρίτου μέρους στο κλειδί όσο αυτό βρισκόταν στο αποθετήριο GitHub. Για τους περισσότερους χρήστες, η αντικατάσταση του κλειδιού δεν θα απαιτήσει καμία ενέργεια. Οι μόνες εξαιρέσεις είναι όσοι επαληθεύουν χειροκίνητα τις ψηφιακές υπογραφές ή εγκαθιστούν πακέτα RPM με επίσημες εκδόσεις του Mozilla Firefox. Σε αυτές τις περιπτώσεις, θα πρέπει να εισαγάγουν ρητά το νέο δημόσιο κλειδί και να ανακαλέσουν το παλιό.
Για χρήστες του Fedora έως και την έκδοση 42 (στο Fedora 43 το κλειδί θα αντικατασταθεί αυτόματα) και RHEL/Rocky/Almalinux Πρέπει να εκτελέσετε: sudo rpm -e --allmatches gpg-pubkey-14f26682d0916cdd81e37b6d61b7b526d98f0353 sudo rpm --import https://packages.mozilla.org/rpm/firefox/signing-key.gpg sudo dnf clean all
Σε openSUSE και SUSE: sudo rpm -e --allmatches gpg-pubkey-14f26682d0916cdd81e37b6d61b7b526d98f0353 sudo rpm --import https://packages.mozilla.org/rpm/firefox/signing-key.gpg sudo zypper refresh
Πηγή: opennet.ru
