I dipendenti di Mozilla hanno accidentalmente pubblicato su GitHub una chiave GPG riservata di Firefox e Thunderbird

Mozilla ha annunciato la sostituzione della chiave GPG utilizzata per la firma digitale degli artefatti delle versioni di Firefox e Thunderbird, come archivi tar, pacchetti RPM e file con checksum. La sostituzione è stata effettuata a seguito di un incidente in cui una copia non crittografata della chiave è stata accidentalmente inserita in un repository privato dell'azienda su GitHub, accessibile a un numero limitato di partecipanti al progetto che avevano accesso all'uso della chiave attraverso i servizi interni.

L'analisi dei log di audit non ha rivelato prove di accesso da parte di terzi alla chiave durante il suo soggiorno nel repository su GitHub. Per la maggior parte degli utenti, la sostituzione della chiave non richiederà alcuna azione. Le eccezioni riguardano solo gli utenti che verificano manualmente le firme digitali o installano pacchetti RPM dalle versioni ufficiali di Firefox di Mozilla. In tali casi, sarà necessario importare esplicitamente la nuova chiave pubblica e revocare quella vecchia.

Gli utenti di Fedora fino alla versione 42 inclusa (in Fedora 43 la chiave sarà sostituita automaticamente) e RHEL/Rocky/Almalinux devono eseguire: sudo rpm -e —allmatches gpg-pubkey-14f26682d0916cdd81e37b6d61b7b526d98f0353 sudo rpm —import https://packages.mozilla.org/rpm/firefox/signing-key.gpg sudo dnf clean all

In openSUSE e SUSE: sudo rpm -e —allmatches gpg-pubkey-14f26682d0916cdd81e37b6d61b7b526d98f0353 sudo rpm —import https://packages.mozilla.org/rpm/firefox/signing-key.gpg sudo zypper refresh

Fonte: opennet.ru

Acquista hosting affidabile per siti web con protezione DDoS, server VPS VDS 🔥 Acquista hosting affidabile per siti web con protezione DDoS, server VPS VDS | ProHoster