Punonjësit e Mozilla publikuan pa dashje në GitHub çelësin privat GPG të Firefox dhe Thunderbird

Kompania Mozilla njoftoi për zëvendësimin e çelësit GPG, i cili përdoret për të verifikuar nënshkrimin digjital të artefakteve të lëshimeve të Firefox dhe Thunderbird, si skedarët tar, paketat RPM dhe skedarët me kontrolla summash. Zëvendësimi u bë për shkak të një incidenti, ku një kopje e çelësit, e paenkriptuar, u shtua për shkak të një neglected në një depo private të kompanisë në GitHub, e cila ishte e aksesueshme për një numër të kufizuar pjesëmarrësish të projektit që kishin akses në përdorimin e çelësit përmes shërbimeve të brendshme.

Analiza e skedarëve të auditit nuk zbuloi prova të aksesit të palëve të treta në çelës gjatë qëndrimit të tij në depo në GitHub. Për shumicën e përdoruesve, zëvendësimi i çelësit nuk do të kërkojë ndonjë veprim. Përjashtim bëjnë vetëm përdoruesit që verifikojnë manualisht nënshkrimet digjitale ose instalojnë paketat RPM me compilimet zyrtare të Firefox nga Mozilla. Në këto raste, do të nevojitet të importohet qartë çelësi i ri i hapur dhe të tërhiqet i vjetër.

PĂ«rdoruesit e Fedora deri nĂ« versionin 42 pĂ«rfshirĂ« (nĂ« Fedora 43 çelĂ«si do tĂ« zĂ«vendĂ«sohet automatikisht) dhe RHEL/Rocky/Almalinux duhet tĂ« ekzekutojnĂ«: sudo rpm -e —allmatches gpg-pubkey-14f26682d0916cdd81e37b6d61b7b526d98f0353 sudo rpm —import https://packages.mozilla.org/rpm/firefox/signing-key.gpg sudo dnf clean all

NĂ« openSUSE dhe SUSE: sudo rpm -e —allmatches gpg-pubkey-14f26682d0916cdd81e37b6d61b7b526d98f0353 sudo rpm —import https://packages.mozilla.org/rpm/firefox/signing-key.gpg sudo zypper refresh

Burimi: opennet.ru

Blini hosting tĂ« besueshĂ«m pĂ«r faqe interneti me mbrojtje nga DDoS, serverĂ« VPS VDS đŸ”„ Blini hosting tĂ« besueshĂ«m pĂ«r faqe interneti me mbrojtje nga DDoS, serverĂ« VPS VDS | ProHoster