Firma Mozilla ogłosiła o wymianie klucza GPG, używanego do podpisywania cyfrowego artefaktów wydań Firefox i Thunderbird, takich jak archiwa tar, pakiety RPM i pliki z sumami kontrolnymi. Wymiana została dokonana w związku z incydentem, w wyniku którego niezaszyfrowana kopia klucza została przez niedopatrzenie dodana do prywatnego repozytorium firmy na GitHubie, dostępnym dla ograniczonej liczby uczestników projektu, którzy mieli dostęp do użycia klucza poprzez wewnętrzne usługi.
Analiza logów audytu nie ujawniła dowodów dostępu osób trzecich do klucza w czasie jego przebywania w repozytorium na GitHubie. Dla większości użytkowników wymiana klucza nie będzie wymagać żadnych działań. Wyjątkiem są jedynie użytkownicy, którzy ręcznie weryfikują podpisy cyfrowe lub instalują pakiety RPM z oficjalnymi kompilacjami Firefox od Mozilli. W takich przypadkach konieczne będzie jawne zaimportowanie nowego klucza publicznego i unieważnienie starego.
Użytkownicy Fedora do wersji 42 włącznie (w Fedora 43 klucz zostanie wymieniony automatycznie) oraz RHEL/Rocky/Almalinux muszą wykonać: sudo rpm -e --allmatches gpg-pubkey-14f26682d0916cdd81e37b6d61b7b526d98f0353 sudo rpm --import https://packages.mozilla.org/rpm/firefox/signing-key.gpg sudo dnf clean all
W openSUSE i SUSE: sudo rpm -e --allmatches gpg-pubkey-14f26682d0916cdd81e37b6d61b7b526d98f0353 sudo rpm --import https://packages.mozilla.org/rpm/firefox/signing-key.gpg sudo zypper refresh
Źródło: opennet.ru
