Mozilla har udskiftet den Firefox GPG-signeringsnøgle, der blev brugt til visse udgivelsesfiler for Firefox og Thunderbird, efter at en ukrypteret kopi ved en fejl blev lagt ind i et privat GitHub-kodelager.

Virksomheden oplyste, at den ikke fandt tegn på, at en uautoriseret part havde fået adgang til den eksponerede nøgle. Mozilla vurderede også risikoen for et forsyningskædeangreb som lav, fordi kun en lille gruppe personer havde adgang til kodelageret.

Alligevel tilbagekaldte Mozilla den tidligere nøgle og skiftede til en ny signeringsundernøgle som en sikkerhedsforanstaltning.

Nøglen signerede Linux-udgivelsesfiler

Den berørte Firefox GPG-signeringsnøgle blev brugt til Linux-tarballs, RPM-pakker og kontrolsumfiler. Mozilla brugte den også til visse Thunderbird-udgivelsesfiler.

GPG-nøgler hjælper brugere med at kontrollere, at softwarepakker kommer fra den forventede udgiver og ikke er blevet ændret under overførslen. Hvis angribere får kontrol over en signeringsnøgle, kan de potentielt signere skadelig software, så den fremstår som legitim.

Mozilla oplyste, at den eksponerede kopi blev opbevaret i et privat kodelager. Adgangen var begrænset til en lille intern gruppe, hvis medlemmer allerede havde autoriseret adgang til nøglen på andre måder.

Gennemgangen af de tilgængelige revisionslogfiler viste ingen uautoriseret adgang, mens nøglen befandt sig i kodelageret.

Mozilla tilbagekalder den gamle nøgle

Mozilla reagerede ved at tilbagekalde den tidligere undernøgle og udstede en erstatning. Den nye undernøgle vil være gyldig indtil den 5. august 2028.

Virksomheden indførte også tiltag, der skal forhindre en lignende eksponering i fremtiden. Selvom Mozilla ikke har offentliggjort alle interne ændringer, begrænser nøgleudskiftningen risikoen forbundet med den kopi, der ved en fejl blev lagt ind i kodelageret.

De fleste Firefox- og Thunderbird-brugere behøver ikke foretage sig noget. Almindelige browseropdateringer bør fortsat fungere som normalt.

Personer, der manuelt verificerer softwaresignaturer, skal dog importere den nye offentlige signeringsnøgle og tilbagekaldelsescertifikatet for den gamle.

Nogle RPM-brugere skal muligvis opdatere manuelt

Linux-brugere, der installerer Firefox via RPM-pakker, kan være nødt til at foretage yderligere ændringer for fortsat at modtage opdateringer.

Mozilla har udsendt separate vejledninger til systemer, der kører Fedora, Red Hat Enterprise Linux-baserede distributioner, Rocky Linux, AlmaLinux, openSUSE og SUSE. De præcise trin afhænger af operativsystemets version og pakkeopsætningen.

Thunderbird-brugere behøver ikke foretage RPM-specifikke ændringer, fordi Thunderbird ikke tilbyder officielle RPM-pakker.

Hændelsen understreger vigtigheden af at beskytte signeringsmateriale gennem hele softwarens forsyningskæde. Selv en eksponering i et privat kodelager kræver en omhyggelig reaktion, især når en nøgle bruges til at verificere software, der distribueres bredt.

Konklusion

Mozilla udskiftede Firefox GPG-signeringsnøglen, efter at en ukrypteret kopi dukkede op i et privat GitHub-kodelager. Virksomheden fandt ingen tegn på uautoriseret adgang, men tilbagekaldte den gamle nøgle for at reducere enhver resterende risiko. De fleste brugere kan fortsætte som normalt, mens personer, der verificerer signaturer manuelt, og visse RPM-brugere bør opdatere oplysningerne om deres betroede nøgler.


0 svar til “Firefox GPG-signeringsnøgle udskiftes efter eksponering på GitHub”