Співробітники Mozilla випадково розмістили на GitHub закритий GPG-ключ Firefox та Thunderbird

Компанія Mozilla оголосила про заміну GPG-ключа, що застосовується для засвідчення цифровим підписом артефактів релізів Firefox та Thunderbird, таких як tar-архіви, RPM-пакети та файли з контрольними сумами. Заміна проведена у зв'язку з інцидентом, в результаті якого назашифрована копія ключа була недоглянута додана в приватний репозиторій компанії на GitHub, доступний обмеженій кількості учасників проекту, які мали доступ до застосування ключа через внутрішні сервіси.

Аналіз логів аудиту не виявив доказів доступу третіх осіб до ключа під час його знаходження у репозиторії на GitHub. Для більшості користувачів заміна ключа не вимагає виконання будь-яких дій. Винятки становлять лише користувачі, які вручну перевіряють цифрові підписи або встановлюють RPM-пакети з офіційними збірками Firefox від Mozilla. У цих випадках потрібно буде явно імпортувати новий відкритий ключ і відкликати старий.

Користувачам Fedora до випуску 42 включно (у Fedora 43 ключ буде замінено автоматично) та RHEL/Rocky/Almalinux необхідно виконати: sudo rpm -e -allmatches gpg-pubkey-14f26682d0916cdd81e37b6d61b7b526d98f0353 sudo rpm -import https://packages.mozilla.org/rpm/firefox/signingdoll.

В openSUSE і SUSE: sudo rpm -e -allmatches gpg-pubkey-14f26682d0916cdd81e37b6d61b7b526d98f0353 sudo rpm -import

Джерело: opennet.ru

Купити надійний хостинг для сайтів із захистом від DDoS, VPS VDS сервери 🔥 Купити надійний хостинг для сайтів із захистом від DDoS, VPS VDS сервери | ProHoster