Mozilla çalışanları, Firefox ve Thunderbird'ün özel GPG anahtarlarını yanlışlıkla GitHub'a yükledi.

Mozilla, Firefox ve Thunderbird sürüm dosyalarını (tarball'lar, RPM paketleri ve sağlama toplamı dosyaları gibi) dijital olarak imzalamak için kullanılan GPG anahtarının yerine yeni bir anahtar duyurdu. Bu değişiklik, anahtarın şifrelenmemiş bir kopyasının yanlışlıkla şirketin özel GitHub deposuna eklenmesi ve bu depoya yalnızca iç hizmetler aracılığıyla erişimi olan sınırlı sayıda proje katılımcısının erişebilmesi olayının ardından yapıldı.

Denetim kayıtlarının analizi, anahtarın GitHub deposunda bulunduğu süre boyunca üçüncü şahıslar tarafından erişime dair herhangi bir kanıt ortaya koymadı. Çoğu kullanıcı için anahtarı değiştirmek herhangi bir işlem gerektirmeyecektir. Tek istisnalar, dijital imzaları manuel olarak doğrulayan veya resmi Mozilla Firefox sürümleriyle RPM paketleri yükleyenlerdir. Bu durumlarda, yeni genel anahtarı açıkça içe aktarmaları ve eski anahtarı iptal etmeleri gerekecektir.

Fedora 42 sürümüne kadar olan kullanıcılar (Fedora 43'te anahtar otomatik olarak değiştirilecektir) ve RHEL/Rocky/Almalinux Şu komutları çalıştırmanız gerekiyor: sudo rpm -e --allmatches gpg-pubkey-14f26682d0916cdd81e37b6d61b7b526d98f0353 sudo rpm --import https://packages.mozilla.org/rpm/firefox/signing-key.gpg sudo dnf clean all

openSUSE ve SUSE'de: sudo rpm -e --allmatches gpg-pubkey-14f26682d0916cdd81e37b6d61b7b526d98f0353 sudo rpm --import https://packages.mozilla.org/rpm/firefox/signing-key.gpg sudo zypper refresh

Kaynak: opennet.ru

DDoS korumalı siteler, VPS VDS sunucuları için güvenilir hosting satın alın 🔥 DDoS korumalı, güvenilir VPS ve VDS sunucu barındırma hizmeti satın alın | ProHoster