Mozilla ha annunciato la sostituzione della chiave GPG utilizzata per la firma digitale degli artefatti delle release di Firefox e Thunderbird, come gli archivi tar, i pacchetti RPM e i file di checksum. La sostituzione è stata effettuata a seguito di un incidente in cui una copia non crittografata della chiave è stata accidentalmente aggiunta a un repository privato dell'azienda su GitHub, accessibile a un numero limitato di partecipanti al progetto che avevano accesso all'utilizzo della chiave tramite servizi interni.
L'analisi dei log di audit non ha rivelato prove di accesso da parte di terzi alla chiave durante il suo soggiorno nel repository su GitHub. Per la maggior parte degli utenti, la sostituzione della chiave non richiederà alcuna azione. Le eccezioni riguardano solo gli utenti che controllano manualmente le firme digitali o installano pacchetti RPM con le build ufficiali di Firefox da Mozilla. In questi casi, sarà necessario importare esplicitamente la nuova chiave pubblica e revocare la vecchia.
Gli utenti di Fedora fino alla release 42 inclusa (in Fedora 43 la chiave sarà sostituita automaticamente) e RHEL/Rocky/Almalinux devono eseguire: sudo rpm -e --allmatches gpg-pubkey-14f26682d0916cdd81e37b6d61b7b526d98f0353 sudo rpm --import https://packages.mozilla.org/rpm/firefox/signing-key.gpg sudo dnf clean all
In openSUSE e SUSE: sudo rpm -e --allmatches gpg-pubkey-14f26682d0916cdd81e37b6d61b7b526d98f0353 sudo rpm --import https://packages.mozilla.org/rpm/firefox/signing-key.gpg sudo zypper refresh
Fonte: opennet.ru
