Zaposleni v Mozilli so na GitHubu pomotoma objavili zasebne GPG ključe Firefoxa in Thunderbirda.

Mozilla je napovedala zamenjavo za ključ GPG, ki se uporablja za digitalno podpisovanje artefaktov izdaj Firefoxa in Thunderbirda, kot so tarballi, paketi RPM in datoteke s kontrolnimi vsotami. Zamenjava je bila izvedena po incidentu, v katerem je bila nešifrirana kopija ključa nenamerno dodana v zasebno repozitorij podjetja GitHub, do katerega je imelo dostop omejeno število sodelavcev projekta, ki so imeli dostop do ključa prek internih storitev.

Analiza dnevnikov revizije ni pokazala nobenih dokazov o dostopu tretjih oseb do ključa, medtem ko je bil ta v repozitoriju GitHub. Za večino uporabnikov zamenjava ključa ne bo zahtevala nobenega ukrepanja. Edine izjeme so tisti, ki ročno preverjajo digitalne podpise ali nameščajo pakete RPM z uradnimi različicami Mozilla Firefox. V teh primerih bodo morali izrecno uvoziti novi javni ključ in preklicati starega.

Za uporabnike Fedore do vključno izdaje 42 (v Fedori 43 bo ključ samodejno zamenjan) in RHEL/Rocky/Almalinux Zagnati morate: sudo rpm -e --allmatches gpg-pubkey-14f26682d0916cdd81e37b6d61b7b526d98f0353 sudo rpm --import https://packages.mozilla.org/rpm/firefox/signing-key.gpg sudo dnf clean all

V openSUSE in SUSE: sudo rpm -e --allmatches gpg-pubkey-14f26682d0916cdd81e37b6d61b7b526d98f0353 sudo rpm --import https://packages.mozilla.org/rpm/firefox/signing-key.gpg sudo zypper refresh

Vir: opennet.ru

Kupite zanesljivo gostovanje za strani z DDoS zaščito, VPS VDS strežniki 🔥 Kupite zanesljivo spletno gostovanje z zaščito DDoS, VPS VDS strežniki | ProHoster