Des employés de Mozilla ont accidentellement publié les clés GPG privées de Firefox et Thunderbird sur GitHub.

Mozilla a annoncé le remplacement de la clé GPG utilisée pour signer numériquement les fichiers de distribution de Firefox et Thunderbird, tels que les archives tar, les paquets RPM et les fichiers de somme de contrôle. Ce remplacement fait suite à un incident au cours duquel une copie non chiffrée de la clé a été ajoutée par inadvertance au dépôt GitHub privé de l'entreprise, accessible à un nombre restreint de contributeurs au projet qui y avaient accès via des services internes.

L'analyse des journaux d'audit n'a révélé aucune preuve d'accès tiers à la clé lorsqu'elle se trouvait dans le dépôt GitHub. Pour la plupart des utilisateurs, le remplacement de la clé ne nécessitera aucune action. Les seules exceptions concernent ceux qui vérifient manuellement les signatures numériques ou installent des paquets RPM avec les versions officielles de Mozilla Firefox. Dans ces cas, ils devront importer explicitement la nouvelle clé publique et révoquer l'ancienne.

Pour les utilisateurs de Fedora jusqu'à la version 42 incluse (dans Fedora 43, la clé sera remplacée automatiquement) et RHEL/Rocky/Almalinux Vous devez exécuter : sudo rpm -e --allmatches gpg-pubkey-14f26682d0916cdd81e37b6d61b7b526d98f0353 sudo rpm --import https://packages.mozilla.org/rpm/firefox/signing-key.gpg sudo dnf clean all

Sous openSUSE et SUSE : sudo rpm -e --allmatches gpg-pubkey-14f26682d0916cdd81e37b6d61b7b526d98f0353 sudo rpm --import https://packages.mozilla.org/rpm/firefox/signing-key.gpg sudo zypper refresh

Source: opennet.ru

Achetez un hébergement fiable pour les sites avec protection DDoS, serveurs VPS VDS 🔥 Achetez un hébergement web fiable avec protection DDoS, serveurs VPS et VDS | ProHoster