Kompania Mozilla njoftoi për zëvendësimin e çelësit GPG, i cili përdoret për të verifikuar nënshkrimin digjital të artefakteve të lëshimeve të Firefox dhe Thunderbird, si skedarët tar, paketat RPM dhe skedarët me kontrolla summash. Zëvendësimi u bë për shkak të një incidenti, ku një kopje e çelësit, e paenkriptuar, u shtua për shkak të një neglected në një depo private të kompanisë në GitHub, e cila ishte e aksesueshme për një numër të kufizuar pjesëmarrësish të projektit që kishin akses në përdorimin e çelësit përmes shërbimeve të brendshme.
Analiza e skedarëve të auditit nuk zbuloi prova të aksesit të palëve të treta në çelës gjatë qëndrimit të tij në depo në GitHub. Për shumicën e përdoruesve, zëvendësimi i çelësit nuk do të kërkojë ndonjë veprim. Përjashtim bëjnë vetëm përdoruesit që verifikojnë manualisht nënshkrimet digjitale ose instalojnë paketat RPM me compilimet zyrtare të Firefox nga Mozilla. Në këto raste, do të nevojitet të importohet qartë çelësi i ri i hapur dhe të tërhiqet i vjetër.
PĂ«rdoruesit e Fedora deri nĂ« versionin 42 pĂ«rfshirĂ« (nĂ« Fedora 43 çelĂ«si do tĂ« zĂ«vendĂ«sohet automatikisht) dhe RHEL/Rocky/Almalinux duhet tĂ« ekzekutojnĂ«: sudo rpm -e âallmatches gpg-pubkey-14f26682d0916cdd81e37b6d61b7b526d98f0353 sudo rpm âimport https://packages.mozilla.org/rpm/firefox/signing-key.gpg sudo dnf clean all
NĂ« openSUSE dhe SUSE: sudo rpm -e âallmatches gpg-pubkey-14f26682d0916cdd81e37b6d61b7b526d98f0353 sudo rpm âimport https://packages.mozilla.org/rpm/firefox/signing-key.gpg sudo zypper refresh
Burimi: opennet.ru
