La empresa Mozilla anunció el cambio de la clave GPG utilizada para firmar digitalmente los artefactos de las versiones de Firefox y Thunderbird, como archivos tar, paquetes RPM y archivos con sumas de verificación. El cambio se realizó debido a un incidente en el que una copia no cifrada de la clave fue, por descuido, añadida a un repositorio privado de la empresa en GitHub, accesible a un número limitado de participantes del proyecto que tenían acceso a la aplicación de la clave a través de servicios internos.
El análisis de los registros de auditoría no mostró evidencia de acceso de terceros a la clave mientras se encontraba en el repositorio de GitHub. Para la mayoría de los usuarios, el cambio de clave no requerirá ninguna acción. Las excepciones son solo los usuarios que verifican manualmente las firmas digitales o instalan paquetes RPM con las compilaciones oficiales de Firefox de Mozilla. En estos casos, será necesario importar explícitamente la nueva clave pública y revocar la antigua.
Los usuarios de Fedora hasta la versión 42 inclusive (en Fedora 43 la clave se cambiará automáticamente) y RHEL/Rocky/Almalinux necesitan ejecutar: sudo rpm -e —allmatches gpg-pubkey-14f26682d0916cdd81e37b6d61b7b526d98f0353 sudo rpm —import https://packages.mozilla.org/rpm/firefox/signing-key.gpg sudo dnf clean all
En openSUSE y SUSE: sudo rpm -e —allmatches gpg-pubkey-14f26682d0916cdd81e37b6d61b7b526d98f0353 sudo rpm —import https://packages.mozilla.org/rpm/firefox/signing-key.gpg sudo zypper refresh
Fuente: opennet.ru
