Mozilla aktualisiert und widerruft GPG-Schlüssel für Firefox und Thunderbird nach Leak auf GitHub
Mozilla hat die GPG-Schlüssel für die digitale Signatur von Firefox und Thunderbird umgehend ausgetauscht, nachdem diese versehentlich auf GitHub hochgeladen wurden.
Mozilla hat ein Update veröffentlicht und den GPG-Subkey widerrufen, der für die Signierung von Software-Installationsprogrammen für Firefox und Thunderbird verwendet wird – insbesondere für Linux-Tarballs, RPM-Pakete und Prüfsummen-Dateien. Grund dafür war, dass der Schlüssel versehentlich in einem privaten GitHub-Repository veröffentlicht wurde.
Erste internen Untersuchungen von Mozilla ergaben bislang keine Hinweise darauf, dass Unbefugte auf den Schlüssel zugegriffen haben. Zudem hatten nur interne Entwickler, die ohnehin über reguläre Kanäle Zugriff auf den Schlüssel haben, Zugriff auf das betreffende Repository, weshalb das Missbrauchsrisiko als gering eingestuft wird.
Die Mehrheit der Endnutzer ist nicht betroffen und muss keine Maßnahmen ergreifen. Fortgeschrittene Nutzer, die GPG-Signaturen manuell überprüfen, sowie Nutzer, die Firefox über RPM-Pakete installieren, müssen jedoch möglicherweise gemäß den offiziellen Anweisungen von Mozilla manuell den neuen Schlüssel aktualisieren, um maximale Sicherheit zu gewährleisten.
Obwohl normale Nutzer nicht direkt betroffen sind, verdeutlicht dieser Vorfall die Bedeutung des Sicherheitsmanagements in Code-Repositories, und einige Linux-Anwender müssen möglicherweise ihre Installationsschlüssel manuell aktualisieren.