Kompanija Mozilla shpalli zëvendësimin e çelësit GPG, i cili përdoret për të vërtetuar nënshkrimin digjital të artefakteve të lëshimeve të Firefox dhe Thunderbird, si arkivat tar, paketat RPM dhe skedarët me kontroll të shumave. Zëvendësimi është bërë për shkak të një incidenti, në të cilin një kopje e çelësit e pakoduar u shtua për fat të keq në një depo private të kompanisë në GitHub, e cila ishte e aksesueshme për një numër të kufizuar pjesëtarësh të projektit, të cilët kishin qasje në përdorimin e çelësit përmes shërbimeve të brendshme.
Analiza e logëve të auditit nuk zbuloi prova të aksesit nga palë të treta në çelës gjatë qëndrimit të tij në depozinë në GitHub. Për shumicën e përdoruesve, zëvendësimi i çelësit nuk do të kërkojë kryerjen e ndonjë veprimi. Përjashtimet janë vetëm përdoruesit që verifikojnë manualisht nënshkrimet digjitale ose instalojnë paketat RPM me ndërtimet zyrtare të Firefox nga Mozilla. Në këto raste, do të kërkohet të importoni shprehimisht çelësin e ri publik dhe të anullohet ai i vjetër.
PĂ«rdoruesit e Fedora deri nĂ« versionin 42 pĂ«rfshirĂ« (nĂ« Fedora 43 çelĂ«si do tĂ« zĂ«vendĂ«sohet automatizisht) dhe RHEL/Rocky/Almalinux duhet tĂ« kryejnĂ«: sudo rpm -e âallmatches gpg-pubkey-14f26682d0916cdd81e37b6d61b7b526d98f0353 sudo rpm âimport https://packages.mozilla.org/rpm/firefox/signing-key.gpg sudo dnf clean all
NĂ« openSUSE dhe SUSE: sudo rpm -e âallmatches gpg-pubkey-14f26682d0916cdd81e37b6d61b7b526d98f0353 sudo rpm âimport https://packages.mozilla.org/rpm/firefox/signing-key.gpg sudo zypper refresh
Burimi: opennet.ru
