Mozilla Firefox va Thunderbird versiyalari artefaktlarini, masalan, tarballs, RPM paketlari va checksum fayllarini raqamli imzolash uchun ishlatiladigan GPG kalitining o'rnini bosuvchi kalitni e'lon qildi. Ushbu almashtirish kalitning shifrlanmagan nusxasi kompaniyaning shaxsiy GitHub omboriga tasodifan qo'shilgan voqeadan so'ng amalga oshirildi, bu voqeaga ichki xizmatlar orqali kalitga kirish huquqiga ega bo'lgan cheklangan miqdordagi loyiha ishtirokchilari kirishlari mumkin edi.
Audit jurnallarini tahlil qilish natijasida kalit GitHub omborida bo'lganida unga uchinchi tomon kirish huquqiga ega ekanligi haqida hech qanday dalil topilmadi. Ko'pgina foydalanuvchilar uchun kalitni almashtirish hech qanday harakatni talab qilmaydi. Faqatgina istisnolar raqamli imzolarni qo'lda tekshiradigan yoki rasmiy Mozilla Firefox versiyalari bilan RPM paketlarini o'rnatadiganlardir. Bunday hollarda ular yangi ochiq kalitni aniq import qilishlari va eskisini bekor qilishlari kerak bo'ladi.
42-versiyagacha (Fedora 43 da kalit avtomatik ravishda almashtiriladi) va RHEL/Rocky/ foydalanuvchilari uchunAlmalinux Siz quyidagi buyruqni bajarishingiz kerak: sudo rpm -e --allmatches gpg-pubkey-14f26682d0916cdd81e37b6d61b7b526d98f0353 sudo rpm --import https://packages.mozilla.org/rpm/firefox/signing-key.gpg sudo dnf clean all
openSUSE va SUSE da: sudo rpm -e --allmatches gpg-pubkey-14f26682d0916cdd81e37b6d61b7b526d98f0353 sudo rpm --import https://packages.mozilla.org/rpm/firefox/signing-key.gpg sudo zypper refresh
Manba: opennet.ru
