Mozilla har erstattet Firefox GPG-signeringsnøkkelen som ble brukt til enkelte utgivelsesfiler for Firefox og Thunderbird, etter at en ukryptert kopi ved et uhell ble lagt inn i et privat GitHub-kodelager.
Selskapet opplyste at det ikke fant noen bevis for at en uautorisert part hadde fått tilgang til den eksponerte nøkkelen. Det vurderte også risikoen for et leverandørkjedeangrep som lav fordi bare en liten gruppe personer hadde tilgang til kodelageret.
Likevel tilbakekalte Mozilla den tidligere nøkkelen og gikk over til en ny signeringsundernøkkel som et sikkerhetstiltak.
Nøkkelen signerte Linux-filer for utgivelser
Den berørte Firefox GPG-signeringsnøkkelen ble brukt til Linux-tarballer, RPM-pakker og kontrollsumfiler. Mozilla brukte den også til enkelte utgivelsesfiler for Thunderbird.
GPG-nøkler hjelper brukere med å bekrefte at programvarepakker kommer fra den forventede utgiveren og ikke har blitt endret under overføringen. Hvis angripere får kontroll over en signeringsnøkkel, kan de potensielt signere skadelig programvare slik at den fremstår som legitim.
Mozilla opplyste at den eksponerte kopien ble lagret i et privat kodelager. Tilgangen var begrenset til en liten intern gruppe der medlemmene allerede hadde autorisert tilgang til nøkkelen på andre måter.
Gjennomgangen av tilgjengelige revisjonslogger avdekket ingen uautorisert tilgang mens nøkkelen lå i kodelageret.
Mozilla tilbakekaller den gamle nøkkelen
Mozilla svarte med å tilbakekalle den tidligere undernøkkelen og utstede en erstatning. Den nye undernøkkelen vil være gyldig frem til 5. august 2028.
Selskapet innførte også tiltak for å forhindre en lignende eksponering i fremtiden. Selv om Mozilla ikke har offentliggjort alle interne endringer, begrenser nøkkelrotasjonen risikoen knyttet til kopien som ved et uhell ble lagt inn i kodelageret.
De fleste Firefox- og Thunderbird-brukere trenger ikke å gjøre noe. Vanlige nettleseroppdateringer skal fortsette å fungere som normalt.
Personer som manuelt verifiserer programvaresignaturer, må imidlertid importere den nye offentlige signeringsnøkkelen og tilbakekallingssertifikatet for den gamle.
Noen RPM-brukere må kanskje oppdatere manuelt
Linux-brukere som installerer Firefox gjennom RPM-pakker, kan måtte gjøre ytterligere endringer for å fortsette å motta oppdateringer.
Mozilla har publisert separate instruksjoner for systemer som kjører Fedora, Red Hat Enterprise Linux-baserte distribusjoner, Rocky Linux, AlmaLinux, openSUSE og SUSE. De nøyaktige trinnene avhenger av operativsystemversjonen og pakkeoppsettet.
Thunderbird-brukere trenger ikke å gjøre RPM-spesifikke endringer fordi Thunderbird ikke tilbyr offisielle RPM-pakker.
Hendelsen viser hvor viktig det er å beskytte signeringsmateriale gjennom hele programvarens leverandørkjede. Selv en eksponering i et privat kodelager krever en grundig respons, særlig når en nøkkel brukes til å verifisere programvare som distribueres i stor skala.
Konklusjon
Mozilla erstattet Firefox GPG-signeringsnøkkelen etter at en ukryptert kopi dukket opp i et privat GitHub-kodelager. Selskapet fant ingen tegn til uautorisert tilgang, men tilbakekalte den gamle nøkkelen for å redusere eventuell gjenværende risiko. De fleste brukere kan fortsette som normalt, mens personer som verifiserer signaturer manuelt og enkelte RPM-brukere bør oppdatere informasjonen om sine betrodde nøkler.


0 responses to “Firefox GPG-signeringsnøkkel erstattes etter eksponering på GitHub”