L'azienda Mozilla ha annunciato la sostituzione della chiave GPG utilizzata per firmare digitalmente gli artefatti delle versioni di Firefox e Thunderbird, come archivi tar, pacchetti RPM e file con somme di controllo. La sostituzione è avvenuta in seguito a un incidente in cui una copia non crittografata della chiave è stata accidentalmente aggiunta a un repository privato dell'azienda su GitHub, accessibile a un numero limitato di partecipanti al progetto che avevano accesso all'utilizzo della chiave tramite servizi interni.
L'analisi dei log di audit non ha rivelato prove di accesso da parte di terzi alla chiave durante il suo soggiorno nel repository su GitHub. Per la maggior parte degli utenti, la sostituzione della chiave non richiederà alcuna azione. Le eccezioni riguardano solo gli utenti che verificano manualmente le firme digitali o installano pacchetti RPM con build ufficiali di Firefox da Mozilla. In questi casi sarà necessario importare esplicitamente la nuova chiave pubblica e revocare quella vecchia.
Gli utenti di Fedora fino alla release 42 inclusa (in Fedora 43 la chiave sarà sostituita automaticamente) e RHEL/Rocky/Almalinux devono eseguire: sudo rpm -e —allmatches gpg-pubkey-14f26682d0916cdd81e37b6d61b7b526d98f0353 sudo rpm —import https://packages.mozilla.org/rpm/firefox/signing-key.gpg sudo dnf clean all
In openSUSE e SUSE: sudo rpm -e —allmatches gpg-pubkey-14f26682d0916cdd81e37b6d61b7b526d98f0353 sudo rpm —import https://packages.mozilla.org/rpm/firefox/signing-key.gpg sudo zypper refresh
Fonte: opennet.ru
