Mozilla anunció hoy que ha actualizado la clave GPG utilizada para firmar los lanzamientos de Firefox y Thunderbird después de que esta se expusiera accidentalmente en un repositorio privado de GitHub. Según la compañía, la exposición ocurrió cuando una copia sin cifrar de la subclave GPG se incluyó inadvertidamente en el repositorio.
En una publicación de blog publicada el lunes, Mozilla señaló que el riesgo de un ataque a la cadena de suministro, en el que actores maliciosos pudieran distribuir instaladores firmados con la clave expuesta, es bajo. Esto se debe a que solo un número limitado de personas tenía acceso al repositorio de GitHub, y todas ellas ya contaban con autorización para acceder a la clave por otros medios.
Además, la organización no ha encontrado evidencia de que la clave GPG anterior fuera accesada por partes no autorizadas durante el período de exposición. Tras descubrir el incidente, Mozilla revocó la clave utilizada para firmar los archivos tar de Linux, los paquetes RPM y los archivos de suma de verificación, y ha implementado medidas para prevenir problemas similares en el futuro.
Hoy nos hemos trasladado a una nueva subclave de firma GPG que se utiliza para firmar ciertos artefactos de Firefox y Thunderbird (específicamente archivos tar de Linux, paquetes RPM y archivos de suma de verificación), después de que una copia sin cifrar de la subclave anterior se incluyera inadvertidamente en un repositorio privado de GitHub
Nuestra revisión de los registros de auditoría disponibles no encontró evidencia de que la clave fuera accedida por una parte no autorizada mientras estuvo presente en el repositorio. El acceso al repositorio se limitó a un pequeño grupo dentro de Mozilla, todos los cuales ya tenían acceso autorizado a la clave por otros medios
Si bien la mayoría de los usuarios no necesitarán tomar ninguna acción tras la rotación de la clave GPG, Mozilla recomienda que aquellos que verifican manualmente las firmas GPG importen la nueva clave de firma y la revocación de la clave antigua. Además, la organización indicó que los usuarios de Linux que instalan Firefox mediante paquetes RPM pueden necesitar actualizar manualmente sus sistemas.
Mozilla también proporcionó instrucciones detalladas sobre las acciones necesarias en sistemas que ejecutan Fedora 43 y versiones posteriores, Fedora 42 y versiones anteriores, RHEL/Rocky/Almalinux, y distribuciones basadas en openSUSE/SUSE para continuar recibiendo las actualizaciones de Firefox. Dado que Thunderbird no ofrece paquetes RPM oficiales, no se requiere ninguna acción específica para los usuarios de Thunderbird.
La nueva subclave de firma expira el 5 de agosto de 2028. La nueva clave pública y la revocación de la clave anterior están disponibles en los archivos KEY más recientes de Firefox Nightly y en keys.openpgp.org.


















Deja una respuesta