Mozilla je najavila zamjenu za GPG ključ koji se koristi za digitalno potpisivanje artefakata izdanja Firefoxa i Thunderbirda, kao što su tarballovi, RPM paketi i datoteke s kontrolnim zbrojem. Zamjena je napravljena nakon incidenta u kojem je nešifrirana kopija ključa nenamjerno dodana u privatni GitHub repozitorij tvrtke, dostupan ograničenom broju suradnika na projektu koji su imali pristup ključu putem internih usluga.
Analiza zapisnika revizije nije otkrila dokaze o pristupu treće strane ključu dok se nalazio u GitHub repozitoriju. Za većinu korisnika, zamjena ključa neće zahtijevati nikakvu radnju. Jedine iznimke su oni koji ručno provjeravaju digitalne potpise ili instaliraju RPM pakete sa službenim verzijama Mozilla Firefoxa. U tim slučajevima, morat će izričito uvesti novi javni ključ i opozvati stari.
Za korisnike Fedore do verzije 42 (u Fedori 43 ključ će se automatski zamijeniti) i RHEL/Rocky/Almalinux Morate pokrenuti: sudo rpm -e --allmatches gpg-pubkey-14f26682d0916cdd81e37b6d61b7b526d98f0353 sudo rpm --import https://packages.mozilla.org/rpm/firefox/signing-key.gpg sudo dnf clean all
U openSUSE-u i SUSE-u: sudo rpm -e --allmatches gpg-pubkey-14f26682d0916cdd81e37b6d61b7b526d98f0353 sudo rpm --import https://packages.mozilla.org/rpm/firefox/signing-key.gpg sudo zypper refresh
Izvor: opennet.ru
