La sociĂ©tĂ© Mozilla a annoncĂ© le remplacement de la clĂ© GPG utilisĂ©e pour signer numĂ©riquement les artefacts des versions de Firefox et Thunderbird, tels que les archives tar, les paquets RPM et les fichiers de sommes de contrĂŽle. Ce remplacement a Ă©tĂ© effectuĂ© suite Ă un incident oĂč une copie non chiffrĂ©e de la clĂ© a Ă©tĂ© accidentellement ajoutĂ©e Ă un dĂ©pĂŽt privĂ© de l'entreprise sur GitHub, accessible Ă un nombre limitĂ© de participants au projet ayant accĂšs Ă l'utilisation de la clĂ© via des services internes.
L'analyse des journaux d'audit n'a révélé aucune preuve d'accÚs par des tiers à la clé pendant sa présence dans le dépÎt sur GitHub. Pour la plupart des utilisateurs, le remplacement de la clé ne nécessitera aucune action. Les exceptions concernent uniquement les utilisateurs qui vérifient manuellement les signatures numériques ou installent des paquets RPM avec les versions officielles de Firefox de Mozilla. Dans ces cas, il faudra explicitement importer la nouvelle clé publique et révoquer l'ancienne.
Pour les utilisateurs de Fedora jusqu'Ă la version 42 incluse (dans Fedora 43, la clĂ© sera remplacĂ©e automatiquement) et RHEL/Rocky/Almalinux, il est nĂ©cessaire de faire : sudo rpm -e âallmatches gpg-pubkey-14f26682d0916cdd81e37b6d61b7b526d98f0353 sudo rpm âimport https://packages.mozilla.org/rpm/firefox/signing-key.gpg sudo dnf clean all
Dans openSUSE et SUSE : sudo rpm -e âallmatches gpg-pubkey-14f26682d0916cdd81e37b6d61b7b526d98f0353 sudo rpm âimport https://packages.mozilla.org/rpm/firefox/signing-key.gpg sudo zypper refresh
Source : opennet.ru
