Mozilla thu hồi khóa ký Linux của Firefox và Thunderbird sau sự cố lộ dữ liệu
Mozilla đã chính thức thu hồi khóa ký mã hóa dùng cho các gói cài đặt Firefox và Thunderbird trên Linux sau khi phát hiện khóa này bị đưa nhầm vào một kho lưu trữ mã nguồn riêng...
Mozilla vừa đưa ra quyết định thu hồi khóa ký (signing key) dùng để xác thực các gói cài đặt Firefox và Thunderbird trên nền tảng Linux. Nguyên nhân được xác định là do một bản sao không mã hóa của khóa này đã bị vô tình đưa vào một kho lưu trữ mã nguồn (private repository) nội bộ của công ty.
Table Of Content
Khóa ký này đóng vai trò quan trọng trong việc giúp người dùng hoặc các bản phân phối Linux xác nhận rằng các tệp tin tải về từ Mozilla là chính chủ và không bị can thiệp trái phép. Mặc dù Mozilla khẳng định chưa có bằng chứng cho thấy khóa này bị rò rỉ ra bên ngoài hoặc bị kẻ gian lợi dụng, nhưng hãng vẫn quyết định thu hồi để đảm bảo an toàn tối đa.
Ảnh hưởng đến người dùng
Đa số người dùng Firefox và Thunderbird sẽ không chịu ảnh hưởng. Tuy nhiên, hai nhóm người dùng sau đây cần lưu ý:
- Người dùng kiểm tra chữ ký thủ công: Cần nhập khóa mới và thực hiện thu hồi khóa cũ.
- Người dùng cài đặt qua gói RPM của Mozilla: Có thể gặp lỗi cập nhật và cần thực hiện thay thế khóa thủ công.
Khóa thay thế mới đã được công bố với fingerprint: 827E 6586 0867 9618 CD34 9F93 678E 455D 7676 7AA3, có hiệu lực đến ngày 05/08/2028.
Tại sao việc thu hồi lại quan trọng?
Theo tiêu chuẩn OpenPGP, việc thu hồi khóa vì lý do “key material has been compromised” (dữ liệu khóa đã bị xâm phạm) sẽ khiến mọi chữ ký được tạo ra bởi khóa đó trở nên đáng ngờ. Điều này có nghĩa là các bản tải xuống cũ hơn cũng sẽ không còn được xác thực thành công sau khi người dùng cập nhật trạng thái thu hồi.
Mozilla cũng lưu ý rằng các gói cài đặt định dạng .deb (dành cho Debian/Ubuntu) sử dụng một khóa khác nên không bị ảnh hưởng bởi sự cố này.
Hướng dẫn xử lý cho người dùng RPM
Đối với người dùng sử dụng trình quản lý gói dnf, một số hệ thống có thể tự động cập nhật. Nếu gặp lỗi, người dùng cần thực hiện các bước sau:
sudo rpm -e --allmatches gpg-pubkey-14f26682d0916cdd81e37b6d61b7b526d98f0353 sudo rpm --import https://packages.mozilla.org/rpm/firefox/signing-key.gpg sudo dnf clean all
Mozilla hiện chưa công bố chi tiết về việc kho lưu trữ nào đã chứa khóa này hoặc khóa đã tồn tại ở đó trong bao lâu, nhưng khẳng định đã bổ sung các biện pháp bảo vệ cần thiết để ngăn chặn sự cố tương tự trong tương lai.
Nguồn tham khảo: The Hacker News



No Comment! Be the first one.