Οι υπάλληλοι της Mozilla δημοσίευσαν κατά λάθος τα ιδιωτικά κλειδιά GPG του Firefox και του Thunderbird στο GitHub.

Η Mozilla ανακοίνωσε μια αντικατάσταση για το κλειδί GPG που χρησιμοποιείται για την ψηφιακή υπογραφή αντικειμένων έκδοσης του Firefox και του Thunderbird, όπως tarballs, πακέτα RPM και αρχεία checksum. Η αντικατάσταση έγινε μετά από ένα περιστατικό κατά το οποίο ένα μη κρυπτογραφημένο αντίγραφο του κλειδιού προστέθηκε κατά λάθος στο ιδιωτικό αποθετήριο GitHub της εταιρείας, προσβάσιμο σε έναν περιορισμένο αριθμό συντελεστών του έργου που είχαν πρόσβαση στο κλειδί μέσω εσωτερικών υπηρεσιών.

Μια ανάλυση των αρχείων καταγραφής ελέγχου δεν αποκάλυψε κανένα στοιχείο πρόσβασης τρίτου μέρους στο κλειδί όσο αυτό βρισκόταν στο αποθετήριο GitHub. Για τους περισσότερους χρήστες, η αντικατάσταση του κλειδιού δεν θα απαιτήσει καμία ενέργεια. Οι μόνες εξαιρέσεις είναι όσοι επαληθεύουν χειροκίνητα τις ψηφιακές υπογραφές ή εγκαθιστούν πακέτα RPM με επίσημες εκδόσεις του Mozilla Firefox. Σε αυτές τις περιπτώσεις, θα πρέπει να εισαγάγουν ρητά το νέο δημόσιο κλειδί και να ανακαλέσουν το παλιό.

Για χρήστες του Fedora έως και την έκδοση 42 (στο Fedora 43 το κλειδί θα αντικατασταθεί αυτόματα) και RHEL/Rocky/Almalinux Πρέπει να εκτελέσετε: sudo rpm -e --allmatches gpg-pubkey-14f26682d0916cdd81e37b6d61b7b526d98f0353 sudo rpm --import https://packages.mozilla.org/rpm/firefox/signing-key.gpg sudo dnf clean all

Σε openSUSE και SUSE: sudo rpm -e --allmatches gpg-pubkey-14f26682d0916cdd81e37b6d61b7b526d98f0353 sudo rpm --import https://packages.mozilla.org/rpm/firefox/signing-key.gpg sudo zypper refresh

Πηγή: opennet.ru

Αγοράστε αξιόπιστη φιλοξενία για ιστότοπους με προστασία DDoS, διακομιστές VPS VDS 🔥 Αγοράστε αξιόπιστη φιλοξενία ιστοσελίδων με προστασία DDoS, διακομιστές VPS VDS | ProHoster