Entradas Mensuales

Síguenos en:

Canal Oficial Telegram de elhacker.NET Grupo Facebook elhacker.NET Twitter elhacker.NET Canal Youtube elhacker.NET Comunidad Steam: Grupo elhacker.NET Mastodon

Entradas populares

PostHeaderIcon Mozilla revoca claves de Firefox y Thunderbird tras filtración en GitHub


Mozilla ha rotado una subclave de firma GPG utilizada para ciertos archivos de lanzamiento de Firefox y Thunderbird, debido a que una copia sin cifrar de la clave anterior fue subida accidentalmente a un repositorio privado de GitHub. Esta clave se utilizaba para firmar archivos tarball de Linux, paquetes RPM y archivos de suma de comprobación. Según Mozilla, el incidente no afectó a la mayoría de los usuarios.





Mozilla ha rotado una subclave de firma GPG utilizada para artefactos seleccionados de lanzamiento de Firefox y Thunderbird después de que una copia no cifrada de la subclave anterior fuera commitada accidentalmente en un repositorio privado de GitHub.

La clave expuesta se utilizaba para firmar tarballs de Linux, paquetes RPM y archivos de suma de comprobación (checksum). Mozilla afirmó que el incidente no afectó a la mayoría de los usuarios y que no hay evidencia de que una parte no autorizada haya accedido o copiado la clave mientras estaba almacenada en el repositorio.

La compañía revisó los registros de auditoría disponibles y descubrió que el acceso al repositorio privado de GitHub estaba restringido a un pequeño grupo interno de Mozilla.

Según Mozilla, cada persona con acceso al repositorio ya estaba autorizada para acceder a la clave de firma a través de otros canales aprobados.

Sin embargo, Mozilla revocó la clave de firma anterior como precaución e introdujo salvaguardas adicionales diseñadas para evitar errores similares en el manejo de claves en el futuro.

Las claves de firma GPG son una parte crítica de la seguridad de la cadena de suministro de software. Permiten que los usuarios, los gestores de paquetes y los administradores verifiquen que los archivos de Firefox y Thunderbird descargados fueron producidos por Mozilla y no fueron modificados después de su lanzamiento.

Mozilla Revoca la Clave de Firma de Firefox

Una subclave de firma privada filtrada podría, teóricamente, permitir que un atacante cree paquetes maliciosos que parezcan legítimos. Aunque Mozilla no encontró evidencia de mal uso, revocar la subclave expuesta elimina su capacidad para firmar futuros lanzamientos confiables.

La mayoría de los usuarios de Firefox y Thunderbird no necesitan realizar ninguna acción. No se espera que las instalaciones y actualizaciones estándar del navegador se vean interrumpidas por la rotación.

Los usuarios que validan manualmente las firmas de lanzamiento de Mozilla con GPG deben importar la nueva clave de firma publicada y el certificado de revocación de la clave anterior.

Mozilla advirtió que los lanzamientos firmados con la clave revocada podrían dejar de validarse después de que se importe la revocación, lo cual es un comportamiento normal de GPG.

Los usuarios de Firefox RPM podrían necesitar actuar dependiendo de su distribución de Linux. Los sistemas Fedora 43 y posteriores deberían descargar automáticamente la clave de firma actualizada durante la próxima actualización.

Debes verificar que la huella digital (fingerprint) de la subclave mostrada coincida con 827E 6586 0867 9618 CD34 9F93 678E 455D 7676 7AA3 antes de aceptar la importación.

Las versiones más antiguas de Fedora, incluidas Fedora 42 y anteriores, así como los sistemas RHEL, Rocky Linux, AlmaLinux, openSUSE y SUSE, no pueden reemplazar automáticamente la clave antigua.

En los sistemas afectados, las actualizaciones de paquetes pueden fallar con mensajes que indican que la clave GPG instalada es incorrecta, que la verificación de la firma falló o que no hay ninguna clave confiable disponible. Los administradores deben primero eliminar la antigua clave de firma RPM, importar la clave de reemplazo de Mozilla y actualizar los metadatos de los paquetes.

Mozilla identificó la huella digital de la nueva clave GPG principal como 14F2 6682 D091 6CDD 81E3 7B6D 61B7 B526 D98F 0353. La nueva subclave de firma expira el 2028-08-05.

La clave pública y la revocación de la clave antigua están disponibles a través de los archivos KEY de Firefox Nightly, keys.openpgp.org y el material de claves publicado por Mozilla.

El evento resalta una preocupación recurrente en la seguridad de la cadena de suministro: el material criptográfico privado puede crear un riesgo grave incluso cuando se expone accidentalmente solo dentro de repositorios restringidos.

La respuesta de Mozilla —auditar el acceso, revocar la subclave antigua, rotar las credenciales y publicar la remediación específica para cada distribución— limita el impacto potencial mientras preserva la confianza en sus lanzamientos de software firmados.



Fuentes:
https://cybersecuritynews.com/mozilla-revokes-firefox-signing-key/

0 comentarios :

Publicar un comentario

Los comentarios pueden ser revisados en cualquier momento por los moderadores.

Serán publicados aquellos que cumplan las siguientes condiciones:
- Comentario acorde al contenido del post.
- Prohibido mensajes de tipo SPAM.
- Evite incluir links innecesarios en su comentario.
- Contenidos ofensivos, amenazas e insultos no serán permitidos.

Debe saber que los comentarios de los lectores no reflejan necesariamente la opinión del STAFF.