Mozilla har ersatt den GPG-signeringsnyckel för Firefox som användes för vissa utgivningsfiler för Firefox och Thunderbird efter att en okrypterad kopia av misstag lades in i ett privat GitHub-arkiv.

Företaget uppgav att det inte hittade några bevis för att någon obehörig hade fått åtkomst till den exponerade nyckeln. Mozilla bedömde också risken för en leveranskedjeattack som låg eftersom endast en liten grupp personer hade åtkomst till arkivet.

Trots detta återkallade Mozilla den tidigare nyckeln och gick över till en ny undernyckel för signering som en försiktighetsåtgärd.

Nyckeln signerade Linux-filer för utgåvor

Den berörda GPG-signeringsnyckeln för Firefox användes för Linux-tarballs, RPM-paket och kontrollsummefiler. Mozilla använde den även för vissa utgivningsfiler för Thunderbird.

GPG-nycklar hjälper användare att verifiera att programpaket kommer från den förväntade utgivaren och inte har ändrats under överföringen. Om angripare får kontroll över en signeringsnyckel kan de potentiellt signera skadlig programvara så att den framstår som legitim.

Mozilla uppgav att den exponerade kopian lagrades i ett privat arkiv. Åtkomsten var begränsad till en liten intern grupp vars medlemmar redan hade behörig åtkomst till nyckeln på andra sätt.

Företagets granskning av tillgängliga revisionsloggar visade inga tecken på obehörig åtkomst medan nyckeln fanns i arkivet.

Mozilla återkallar den gamla nyckeln

Mozilla svarade genom att återkalla den tidigare undernyckeln och utfärda en ersättare. Den nya undernyckeln kommer att vara giltig till den 5 augusti 2028.

Företaget införde också åtgärder som ska förhindra en liknande exponering i framtiden. Även om Mozilla inte har offentliggjort alla interna förändringar begränsar nyckelbytet risken kopplad till den kopia som av misstag lades in i arkivet.

De flesta Firefox- och Thunderbird-användare behöver inte göra någonting. Vanliga webbläsaruppdateringar bör fortsätta fungera som normalt.

Personer som manuellt verifierar programvarusignaturer måste däremot importera den nya offentliga signeringsnyckeln och återkallelsecertifikatet för den gamla.

Vissa RPM-användare kan behöva uppdatera manuellt

Linux-användare som installerar Firefox via RPM-paket kan behöva vidta ytterligare åtgärder för att fortsätta få uppdateringar.

Mozilla har publicerat separata instruktioner för system som kör Fedora, Red Hat Enterprise Linux-baserade distributioner, Rocky Linux, AlmaLinux, openSUSE och SUSE. De exakta stegen beror på operativsystemets version och paketkonfiguration.

Thunderbird-användare behöver inte göra några RPM-specifika ändringar eftersom Thunderbird inte erbjuder officiella RPM-paket.

Incidenten visar hur viktigt det är att skydda signeringsmaterial i hela programvarans leveranskedja. Även en exponering i ett privat arkiv kräver noggranna åtgärder, särskilt när en nyckel används för att verifiera programvara som distribueras i stor skala.

Slutsats

Mozilla ersatte Firefox GPG-signeringsnyckel efter att en okrypterad kopia hade hamnat i ett privat GitHub-arkiv. Företaget hittade inga tecken på obehörig åtkomst, men återkallade den gamla nyckeln för att minska eventuella kvarstående risker. De flesta användare kan fortsätta som vanligt, medan personer som verifierar signaturer manuellt och vissa RPM-användare bör uppdatera informationen om sina betrodda nycklar.


0 svar till ”Firefox GPG-signeringsnyckel ersätts efter exponering på GitHub”