Mozilla-ansatte publiserte ved et uhell de private GPG-nøklene til Firefox og Thunderbird på GitHub.

Mozilla annonserte en erstatning for GPG-nøkkelen som brukes til å signere digitalt Firefox- og Thunderbird-utgivelsesartefakter, som tarballer, RPM-pakker og sjekksumfiler. Erstatningen ble gjort etter en hendelse der en ukryptert kopi av nøkkelen utilsiktet ble lagt til selskapets private GitHub-repositorium, tilgjengelig for et begrenset antall prosjektbidragsytere som hadde tilgang til nøkkelen gjennom interne tjenester.

En analyse av revisjonsloggene avdekket ingen bevis for tredjepartstilgang til nøkkelen mens den var i GitHub-depotet. For de fleste brukere vil det ikke kreve noen handling å erstatte nøkkelen. De eneste unntakene er de som manuelt verifiserer digitale signaturer eller installerer RPM-pakker med offisielle Mozilla Firefox-bygg. I disse tilfellene må de eksplisitt importere den nye offentlige nøkkelen og tilbakekalle den gamle.

For Fedora-brukere opp til og med versjon 42 (i Fedora 43 vil nøkkelen bli erstattet automatisk) og RHEL/Rocky/Almalinux Du må kjøre: sudo rpm -e --allmatches gpg-pubkey-14f26682d0916cdd81e37b6d61b7b526d98f0353 sudo rpm --import https://packages.mozilla.org/rpm/firefox/signing-key.gpg sudo dnf clean all

I openSUSE og SUSE: sudo rpm -e --allmatches gpg-pubkey-14f26682d0916cdd81e37b6d61b7b526d98f0353 sudo rpm --import https://packages.mozilla.org/rpm/firefox/signing-key.gpg sudo zypper refresh

Kilde: opennet.ru

Kjøp pålitelig hosting for nettsteder med DDoS-beskyttelse, VPS VDS-servere 🔥 Kjøp pålitelig webhotell med DDoS-beskyttelse, VPS VDS-servere | ProHoster