Angajații Mozilla au publicat din greșeală un GPG-key secret pentru Firefox și Thunderbird pe GitHub

Compania Mozilla a anunțat schimbarea cheii GPG folosite pentru semnarea digitală a artefactelor de lansare Firefox și Thunderbird, cum ar fi arhivele tar, pachetele RPM și fișierele cu sume de control. Schimbarea a fost efectuată în urma unui incident în care o copie nesecurizată a cheii a fost adăugată din greșeală într-un depozit privat al companiei pe GitHub, accesibil unui număr limitat de participanți la proiect care aveau acces la utilizarea cheii prin servicii interne.

Analiza jurnalelor de audit nu a identificat dovezi ale accesului terților la cheie în timpul șederii sale în depozitul de pe GitHub. Pentru majoritatea utilizatorilor, schimbarea cheii nu va necesita efectuarea unor acțiuni. Excepțiile sunt doar utilizatorii care verifică manual semnăturile digitale sau instalează pachete RPM din versiunile oficiale ale Firefox de la Mozilla. În aceste cazuri, va fi necesar să importați explicit noua cheie publică și să revocați pe cea veche.

Utilizatorii Fedora până la versiunea 42 inclusiv (în Fedora 43 cheia va fi înlocuită automat) și RHEL/Rocky/Almalinux trebuie să execute: sudo rpm -e —allmatches gpg-pubkey-14f26682d0916cdd81e37b6d61b7b526d98f0353 sudo rpm —import https://packages.mozilla.org/rpm/firefox/signing-key.gpg sudo dnf clean all

În openSUSE și SUSE: sudo rpm -e —allmatches gpg-pubkey-14f26682d0916cdd81e37b6d61b7b526d98f0353 sudo rpm —import https://packages.mozilla.org/rpm/firefox/signing-key.gpg sudo zypper refresh

Sursa: opennet.ro

Cumpără un hosting fiabil pentru site-uri cu protecție DDoS, servere VPS VDS 🔥 Cumpără un hosting fiabil pentru site-uri cu protecție DDoS, servere VPS VDS | ProHoster