A Mozilla alkalmazottai véletlenül közzétették a Firefox és a Thunderbird privát GPG-kulcsait a GitHubon.

A Mozilla bejelentette a Firefox és a Thunderbird kiadási összetevőinek, például tarballoknak, RPM csomagoknak és ellenőrzőösszeg-fájloknak a digitális aláírásához használt GPG-kulcs lecserélését. A cserére egy olyan incidenst követően került sor, amelyben a kulcs titkosítatlan másolata véletlenül hozzáadódott a vállalat privát GitHub-tárházához, amelyhez korlátozott számú projektközreműködő férhetett hozzá, akik belső szolgáltatásokon keresztül fértek hozzá a kulcshoz.

Az auditnaplók elemzése nem mutatott ki bizonyítékot arra, hogy harmadik fél hozzáfért volna a kulcshoz, amíg az a GitHub repositoryban volt. A legtöbb felhasználó számára a kulcs cseréje nem igényel semmilyen intézkedést. Az egyetlen kivétel azok, akik manuálisan ellenőrzik a digitális aláírásokat, vagy hivatalos Mozilla Firefox-buildekkel telepítenek RPM-csomagokat. Ezekben az esetekben explicit módon importálniuk kell az új nyilvános kulcsot, és vissza kell vonniuk a régit.

Fedora felhasználók számára a 42-es kiadásig bezárólag (a Fedora 43-ban a kulcs automatikusan lecserélődik) és az RHEL/Rocky/Almalinux A következő parancsot kell futtatnod: sudo rpm -e --allmatches gpg-pubkey-14f26682d0916cdd81e37b6d61b7b526d98f0353 sudo rpm --import https://packages.mozilla.org/rpm/firefox/signing-key.gpg sudo dnf clean all

openSUSE és SUSE környezetben: sudo rpm -e --allmatches gpg-pubkey-14f26682d0916cdd81e37b6d61b7b526d98f0353 sudo rpm --import https://packages.mozilla.org/rpm/firefox/signing-key.gpg sudo zypper refresh

Forrás: opennet.ru

Vásároljon megbízható tárhelyet DDoS védelemmel, VPS VDS szerverekkel rendelkező webhelyekhez 🔥 Vásároljon megbízható weboldal tárhelyet DDoS védelemmel, VPS VDS szerverekkel | ProHoster