Mozilla töötajad avaldasid kogemata GitHub'is suletud GPG võtme Firefoxile ja Thunderbirdile

Mozilla kuulutas välja GPG-võtme asendamise, mida kasutati Firefoxi ja Thunderbirdi versioonide, nagu tar-arhiivid, RPM-paketid ja kontrollsummade failid, digitaalallkirjade kinnitamiseks. Asendamine toimus seoses juhtumiga, mille käigus oli krüpteerimata koopia võtme eksikombel ettevõtte privaatse GitHubi hoidla lisatud, mis oli juurdepääsetav piiratud arvu projekti kaasosalejate jaoks, kellel oli juurdepääs võtme kasutamiseks sisehärkide kaudu.

Auditilogide analüüs ei näidanud tõendeid kolmandate osapoolte juurdepääsust võtmele, kui see asus GitHubi hoidlas. Enamik kasutajaid ei pea võtme asendamiseks tegema mingeid toiminguid. Eranditeks on ainult need kasutajad, kes kontrollivad käsitsi digitaalallkirju või installivad Mozilla ametlikke Firefoxi versioone RPM-pakettidena. Nendel juhtudel on vaja uue avaliku võtme selgelt importida ja vana keelduda.

Fedora versioonide 42 ja varasemate kasutajad (Fedora 43 versioonis asendatakse võti automaatselt) ja RHEL/Rocky/Almalinuxi kasutajad peavad täitma: sudo rpm -e —allmatches gpg-pubkey-14f26682d0916cdd81e37b6d61b7b526d98f0353 sudo rpm —import https://packages.mozilla.org/rpm/firefox/signing-key.gpg sudo dnf clean all

openSUSE ja SUSE puhul: sudo rpm -e —allmatches gpg-pubkey-14f26682d0916cdd81e37b6d61b7b526d98f0353 sudo rpm —import https://packages.mozilla.org/rpm/firefox/signing-key.gpg sudo zypper refresh

Allikas: opennet.ru

Osta usaldusväärne veebimajutus DDoS-kaitsega veebisaitidele, VPS VDS serverid 🔥 Osta usaldusväärne veebimajutus DDoS-kaitsega veebisaitidele, VPS VDS serverid - ProHoster