Mozilla mengumumkan pengganti kunci GPG yang digunakan untuk menandatangani secara digital artefak rilis Firefox dan Thunderbird, seperti tarball, paket RPM, dan file checksum. Penggantian ini dilakukan setelah insiden di mana salinan kunci yang tidak terenkripsi secara tidak sengaja ditambahkan ke repositori GitHub pribadi perusahaan, yang dapat diakses oleh sejumlah kontributor proyek terbatas yang memiliki akses ke kunci tersebut melalui layanan internal.
Analisis log audit tidak mengungkapkan bukti akses pihak ketiga ke kunci tersebut saat berada di repositori GitHub. Bagi sebagian besar pengguna, penggantian kunci tidak memerlukan tindakan apa pun. Satu-satunya pengecualian adalah mereka yang secara manual memverifikasi tanda tangan digital atau menginstal paket RPM dengan build resmi Mozilla Firefox. Dalam kasus ini, mereka perlu secara eksplisit mengimpor kunci publik baru dan mencabut kunci lama.
Untuk pengguna Fedora hingga rilis 42 (di Fedora 43 kunci akan diganti secara otomatis) dan RHEL/Rocky/Almalinux Anda perlu menjalankan perintah berikut: sudo rpm -e --allmatches gpg-pubkey-14f26682d0916cdd81e37b6d61b7b526d98f0353 sudo rpm --import https://packages.mozilla.org/rpm/firefox/signing-key.gpg sudo dnf clean all
Di openSUSE dan SUSE: sudo rpm -e --allmatches gpg-pubkey-14f26682d0916cdd81e37b6d61b7b526d98f0353 sudo rpm --import https://packages.mozilla.org/rpm/firefox/signing-key.gpg sudo zypper refresh
Sumber: opennet.ru
