Des employés de Mozilla ont accidentellement publié sur GitHub une clé GPG privée pour Firefox et Thunderbird

La sociĂ©tĂ© Mozilla a annoncĂ© le remplacement de la clĂ© GPG utilisĂ©e pour signer numĂ©riquement les artefacts des versions de Firefox et Thunderbird, tels que les archives tar, les paquets RPM et les fichiers de sommes de contrĂŽle. Ce remplacement a Ă©tĂ© effectuĂ© suite Ă  un incident oĂč une copie non chiffrĂ©e de la clĂ© a Ă©tĂ© accidentellement ajoutĂ©e Ă  un dĂ©pĂŽt privĂ© de l'entreprise sur GitHub, accessible Ă  un nombre limitĂ© de participants au projet ayant accĂšs Ă  l'utilisation de la clĂ© via des services internes.

L'analyse des journaux d'audit n'a révélé aucune preuve d'accÚs par des tiers à la clé pendant sa présence dans le dépÎt sur GitHub. Pour la plupart des utilisateurs, le remplacement de la clé ne nécessitera aucune action. Les exceptions concernent uniquement les utilisateurs qui vérifient manuellement les signatures numériques ou installent des paquets RPM avec les versions officielles de Firefox de Mozilla. Dans ces cas, il faudra explicitement importer la nouvelle clé publique et révoquer l'ancienne.

Pour les utilisateurs de Fedora jusqu'Ă  la version 42 incluse (dans Fedora 43, la clĂ© sera remplacĂ©e automatiquement) et RHEL/Rocky/Almalinux, il est nĂ©cessaire de faire : sudo rpm -e —allmatches gpg-pubkey-14f26682d0916cdd81e37b6d61b7b526d98f0353 sudo rpm —import https://packages.mozilla.org/rpm/firefox/signing-key.gpg sudo dnf clean all

Dans openSUSE et SUSE : sudo rpm -e —allmatches gpg-pubkey-14f26682d0916cdd81e37b6d61b7b526d98f0353 sudo rpm —import https://packages.mozilla.org/rpm/firefox/signing-key.gpg sudo zypper refresh

Source : opennet.ru

Acheter un hĂ©bergement fiable pour les sites avec protection DDoS, serveurs VPS VDS đŸ”„ Acheter un hĂ©bergement fiable pour les sites avec protection DDoS, serveurs VPS VDS | ProHoster