Các nhân viên của Mozilla đã vô tình đăng tải khóa GPG riêng tư của Firefox và Thunderbird lên GitHub.

Mozilla đã thông báo về việc thay thế khóa GPG được sử dụng để ký điện tử các sản phẩm phát hành của Firefox và Thunderbird, chẳng hạn như các tệp nén tarball, gói RPM và tệp kiểm tra tổng. Việc thay thế được thực hiện sau một sự cố trong đó một bản sao không được mã hóa của khóa đã vô tình được thêm vào kho lưu trữ GitHub riêng tư của công ty, chỉ có một số ít người đóng góp dự án có quyền truy cập vào khóa thông qua các dịch vụ nội bộ.

Phân tích nhật ký kiểm toán cho thấy không có bằng chứng nào về việc bên thứ ba truy cập vào khóa khi nó nằm trong kho lưu trữ GitHub. Đối với hầu hết người dùng, việc thay thế khóa sẽ không yêu cầu bất kỳ thao tác nào. Ngoại lệ duy nhất là những người xác minh chữ ký số thủ công hoặc cài đặt gói RPM với bản dựng Mozilla Firefox chính thức. Trong những trường hợp này, họ sẽ cần phải nhập khóa công khai mới và thu hồi khóa cũ một cách rõ ràng.

Dành cho người dùng Fedora đến phiên bản 42 (trong Fedora 43, khóa sẽ được thay thế tự động) và RHEL/Rocky/Almalinux Bạn cần chạy các lệnh sau: sudo rpm -e --allmatches gpg-pubkey-14f26682d0916cdd81e37b6d61b7b526d98f0353 sudo rpm --import https://packages.mozilla.org/rpm/firefox/signing-key.gpg sudo dnf clean all

Trên openSUSE và SUSE: sudo rpm -e --allmatches gpg-pubkey-14f26682d0916cdd81e37b6d61b7b526d98f0353 sudo rpm --import https://packages.mozilla.org/rpm/firefox/signing-key.gpg sudo zypper refresh

Nguồn: opennet.ru

Mua dịch vụ lưu trữ đáng tin cậy cho các trang web có bảo vệ DDoS, máy chủ VPS VDS 🔥 Mua dịch vụ hosting website đáng tin cậy với bảo vệ DDoS, máy chủ VPS VDS | ProHoster