Medewerkers van Mozilla hebben per ongeluk een gesloten GPG-sleutel van Firefox en Thunderbird op GitHub geplaatst.

Mozilla heeft aangekondigd de GPG-sleutel te vervangen die wordt gebruikt voor het ondertekenen van digitale handtekeningen van release-artikelen voor Firefox en Thunderbird, zoals tar-archieven, RPM-pakketten en controlebestanden. De vervanging vond plaats na een incident waarbij een ongecodeerde kopie van de sleutel per vergissing was toegevoegd aan de privé-repository van het bedrijf op GitHub, die toegankelijk was voor een beperkt aantal projectdeelnemers die toegang hadden tot het gebruik van de sleutel via interne diensten.

De auditloganalyse heeft geen bewijs gevonden voor toegang van derden tot de sleutel terwijl deze zich in de GitHub-repository bevond. Voor de meeste gebruikers vereist de sleutelvervanging geen actie. Uitzonderingen zijn alleen gebruikers die handmatig digitale handtekeningen controleren of RPM-pakketten installeren met officiële builds van Firefox van Mozilla. In deze gevallen moet de nieuwe openbare sleutel expliciet worden geïmporteerd en de oude worden ingetrokken.

Gebruikers van Fedora tot en met versie 42 (in Fedora 43 wordt de sleutel automatisch vervangen) en RHEL/Rocky/Almalinux moeten het volgende uitvoeren: sudo rpm -e —allmatches gpg-pubkey-14f26682d0916cdd81e37b6d61b7b526d98f0353 sudo rpm —import https://packages.mozilla.org/rpm/firefox/signing-key.gpg sudo dnf clean all

In openSUSE en SUSE: sudo rpm -e —allmatches gpg-pubkey-14f26682d0916cdd81e37b6d61b7b526d98f0353 sudo rpm —import https://packages.mozilla.org/rpm/firefox/signing-key.gpg sudo zypper refresh

Bron: opennet.ru

Koop betrouwbare webhosting met bescherming tegen DDoS, VPS VDS servers 🔥 Koop betrouwbare webhosting met bescherming tegen DDoS, VPS VDS servers | ProHoster