En-tête du blog de sécurité officiel de Mozilla annonçant la mise à jour de la clé GPG

Clé privée envoyée sur GitHub : Mozilla force le remplacement de la sous-clé GPG de Firefox

Une clé privée non chiffrée envoyée par erreur sur un dépôt GitHub privé : Mozilla révoque et remplace la sous-clé GPG servant à signer Firefox et Thunderbird sur Linux. Voici les commandes pour mettre à jour vos dépôts RPM.

Dans un billet publié sur son blog de sécurité, Mozilla annonce avoir révoqué et remplacé en urgence la sous-clé cryptographique GPG servant à signer les paquets Linux de Firefox et Thunderbird. La décision fait suite au commit d’une copie non chiffrée de la clé privée vers un dépôt GitHub privé restreint.

Le matériel révoqué permettait de valider l’authenticité des paquets RPM, des archives comprimées (tarballs) et des fichiers de sommes de contrôle. C’est la première fois dans son histoire que la fondation révoque une sous-clé pour raison de compromission matérielle (code 2), alors que les cinq précédentes avaient toutes été retirées après leur expiration naturelle.

Un principe de précaution

Selon les vérifications menées par les équipes informatiques, l’accès au dépôt privé hébergeant par erreur le fichier était strictement limité à un groupe restreint de collaborateurs disposant déjà des droits d’accès à la clé par d’autres canaux. Aucun accès non autorisé n’a été relevé dans les journaux d’audit.

Par précaution, Mozilla a émis la sous-clé de remplacement portant l’empreinte 827E 6586 0867 9618 CD34 9F93 678E 455D 7676 7AA3, valide jusqu’au 5 août 2028. L’importation du certificat de révocation annule la possibilité de vérifier les anciennes versions du navigateur signées avant cette date.

Comment agir ?

Si la majorité des utilisateurs de Firefox et Thunderbird n’ont aucune manipulation à effectuer (notamment sur Windows, macOS ou via les paquets Snap/Flatpak), les administrateurs et utilisateurs de distributions à base de paquets RPM doivent intervenir si le gestionnaire de paquets bloque les mises à jour :

  • Fedora 43 et versions ultérieures : l’utilitaire dnf récupère automatiquement la nouvelle clé lors de la prochaine mise à jour. Il suffit de vérifier que l’empreinte affichée correspond bien à la valeur officielle.
  • Fedora 42 et antérieures, RHEL, Rocky Linux, AlmaLinux : le gestionnaire ne peut pas remplacer la clé révoquée de lui-même. L’erreur « Import of the key didn’t help » impose de supprimer manuellement l’ancienne clé avant d’importer la nouvelle :
sudo rpm -e --allmatches gpg-pubkey-14f26682d0916cdd81e37b6d61b7b526d98f0353
sudo rpm --import https://packages.mozilla.org/rpm/firefox/signing-key.gpg
sudo dnf clean all
  • openSUSE et SUSE Linux Enterprise : la procédure exige également le nettoyage manuel de l’ancienne clé pour éviter les échecs de vérification de signature :
sudo rpm -e --allmatches gpg-pubkey-14f26682d0916cdd81e37b6d61b7b526d98f0353
sudo rpm --import https://packages.mozilla.org/rpm/firefox/signing-key.gpg
sudo zypper refresh

Mozilla rappelle qu’il est impératif d’exécuter la commande de suppression rpm -e avant d’importer la nouvelle clé, sous peine de voir le système indiquer un succès sans appliquer le changement cryptographique.

🦋 L’actualité de l’open source en français dans votre flux. Suivez Goodtech sur Bluesky (ou vos applications AT Protocol comme W Social et Mu) grâce à notre compte officiel. Suivez, partagez, abonnez-vous à @goodtech.info !

Retour en haut