کارمندان موزیلا به‌طور تصادفی کلیدهای خصوصی GPG فایرفاکس و تاندربرد را در گیت‌هاب منتشر کردند.

موزیلا جایگزینی برای کلید GPG که برای امضای دیجیتالی مصنوعات انتشار فایرفاکس و تاندربرد، مانند tarballها، بسته‌های RPM و فایل‌های checksum استفاده می‌شود، اعلام کرد. این جایگزینی پس از حادثه‌ای انجام شد که در آن یک کپی رمزگذاری نشده از کلید به طور تصادفی به مخزن خصوصی GitHub این شرکت اضافه شد و برای تعداد محدودی از مشارکت‌کنندگان پروژه که از طریق سرویس‌های داخلی به کلید دسترسی داشتند، قابل دسترسی بود.

تجزیه و تحلیل گزارش‌های حسابرسی هیچ مدرکی دال بر دسترسی شخص ثالث به کلید در مخزن گیت‌هاب نشان نداد. برای اکثر کاربران، جایگزینی کلید نیازی به هیچ اقدامی نخواهد داشت. تنها استثنائات کسانی هستند که امضاهای دیجیتال را به صورت دستی تأیید می‌کنند یا بسته‌های RPM را با نسخه‌های رسمی موزیلا فایرفاکس نصب می‌کنند. در این موارد، آنها باید صریحاً کلید عمومی جدید را وارد کرده و کلید قدیمی را لغو کنند.

برای کاربران فدورا تا نسخه ۴۲ (در فدورا ۴۳ کلید به طور خودکار جایگزین می‌شود) و RHEL/Rocky/Almalinux شما باید دستور زیر را اجرا کنید: sudo rpm -e --allmatches gpg-pubkey-14f26682d0916cdd81e37b6d61b7b526d98f0353 sudo rpm --import https://packages.mozilla.org/rpm/firefox/signing-key.gpg sudo dnf clean all

در openSUSE و SUSE: sudo rpm -e --allmatches gpg-pubkey-14f26682d0916cdd81e37b6d61b7b526d98f0353 sudo rpm --import https://packages.mozilla.org/rpm/firefox/signing-key.gpg sudo zypper refresh

منبع: opennet.ru

خرید هاست قابل اعتماد برای سایت های دارای حفاظت DDoS، سرورهای VPS VDS 🔥 خرید هاستینگ معتبر با محافظت در برابر حملات DDoS، سرورهای VPS و VDS | ProHoster