Mozilla、非公開GitHubリポジトリでの露出を受けFirefoxとThunderbirdのGPG署名鍵をローテーション

Mozillaは、以前使用していたGPG署名サブキーの暗号化されていないコピーが非公開のGitHubリポジトリに誤ってコミットされたことを受け、FirefoxとThunderbirdのリリース成果物を認証するために使用しているGPG署名サブキーをローテーションしました。

影響を受けた署名インフラには、Linux用tarball、RPMパッケージ、チェックサムファイルなど一部のリリースファイルが含まれます。Mozillaが利用可能な監査ログを調査した結果、 第三者が不正にアクセスした形跡は、鍵の情報がリポジトリに存在していた期間中には確認されなかったとしています。

Mozilla FirefoxおよびThunderbirdのGPG署名鍵

当該リポジトリへのアクセスは社内の少数のグループに限定されており、いずれも既に別の手段で署名鍵へのアクセス権限を持っていたメンバーでした。

とはいえMozillaは、サプライチェーンのセキュリティを強化する予防措置として、以前の署名鍵を失効させ、新しいサブキーを導入しました。

Cloudsecurity certification

「ほとんどのユーザーは対応の必要はありません」とMozillaは述べています。ただし、GPG署名を手動で検証している管理者や、MozillaのRPMリポジトリ経由でFirefoxをインストールしているユーザーは、ローカルの鍵情報を更新する必要がある場合があります。

新しい鍵の詳細

Mozillaが公表した新しいGPG鍵のフィンガープリントは以下の通りです。

フィンガープリント:

14F2 6682 D091 6CDD 81E3 7B6D 61B7 B526 D98F 0353

新たに導入された署名サブキーのフィンガープリントは以下の通りです。

フィンガープリント:

827E 6586 0867 9618 CD34 9F93 678E 455D 7676 7AA3

新しい署名サブキーの有効期限は2028年8月5日です。Fedora 43以降を利用しているユーザーは、次回のパッケージ更新時に自動的に更新後の鍵を取得できるはずです。

ユーザーは、インポートのプロンプトを承認する前に、表示されたフィンガープリントが827E 6586 0867 9618 CD34 9F93 678E 455D 7676 7AA3と一致していることを確認する必要があります。

今回の事案は、ソフトウェアのリリースパイプラインに繰り返し見られるリスクを改めて浮き彫りにしています。非公開リポジトリは、平文の秘密署名鍵情報を保護する安全な境界にはならないということです。

アクセスが限定されており、侵害の証拠が確認されない場合であっても、署名鍵が露出したこと自体が成果物の真正性への信頼を損ないかねず、失効措置が必要となります。

RPMの手動修復

Fedora 42以前を含む旧バージョンのFedora、およびRHEL、Rocky Linux、AlmaLinux、SUSE系ディストリビューションでは、古いRPM鍵を手動で削除する必要があります。Mozillaは、これらのプラットフォームではDNFやZypperが失効済みの既存の鍵を自動的に置き換えない場合があると警告しています。

影響を受けるユーザーは、以下のコマンドを実行してください。

sudo rpm -e --allmatches gpg-pubkey-14f26682d0916cdd81e37b6d61b7b526d98f0353
sudo rpm --import https://packages.mozilla.org/rpm/firefox/signing-key.gpg

Fedora、RHEL、Rocky Linux、AlmaLinuxのユーザーは、続けて次のコマンドを実行してください。

sudo dnf clean all

openSUSEおよびSUSEシステムのユーザーは、以下のコマンドでリポジトリを更新してください。

sudo zypper refresh

Mozillaは、管理者は新しい鍵をインポートする前に、必ず以前の鍵を削除する必要があると注意を促しています。新しい鍵を先にインポートすると成功メッセージが表示される一方で古い鍵が残ったままになり、その後の更新で署名検証エラーが発生し失敗する可能性があるためです。

MozillaはThunderbirdの公式RPMパッケージを配布していないため、Thunderbirdユーザーについては、RPM固有の対応は不要です。手動で署名を検証するユーザーは、新しい公開鍵と失効情報をFirefox NightlyのKEYファイルまたはkeys.openpgp.orgサービスから取得できます。

フィッシングやマルウェアが貴社を侵害する前に阻止しましょう。 世界15,000のSOCからのライブインテリジェンスを統合

Antivirus& Malware

翻訳元: https://gbhackers.com/mozilla-rotates-firefox-and-thunderbird-gpg-signing-key/

ソース: gbhackers.com