خبر و ترفند روز

خبر و ترفند های روز را اینجا بخوانید!

مرورگر محبوب جامعه لینوکس یک نقص امنیتی را فاش کرد

مرورگر محبوب جامعه لینوکس که یک نقص امنیتی را فاش کرده است
موزیلا این تهدید امنیتی را برطرف کرده است؛ با این حال، برخی کاربران ممکن است هنوز نیاز به اقدام داشته باشند.

خلاصه

  • موزیلا یک زیرکلید خصوصیِ امضای GPG را افشا کرد، اما هیچ مدرکی از دسترسی یا سوءاستفادهٔ افراد غیرمجاز از آن نیافته است.
  • بیشتر کاربران نیازی به اقدام ندارند، اما تأییدکنندگان دستیِ GPG و برخی کاربران بسته‌های RPM فایرفاکس باید کلید ابطال‌شده را جایگزین کنند.
  • این حادثه نشان می‌دهد امنیت لینوکس همچنان به ناشران نرم‌افزار و مخازن وابسته است تا از بخش خود در زنجیرهٔ اعتماد محافظت کنند.

موزیلا تأیید کرد که یک زیرکلید خصوصیِ امضای GPG را در یک مخزن خصوصی گیت‌هاب افشا کرده و ناچار شده است آن را ابطال و جایگزین کند. از این کلید برای امضای برخی فایل‌های انتشار فایرفاکس و تاندربرد، ویژهٔ کاربران لینوکس، استفاده می‌شد.

کاربران آسیب‌دیده باید دستورالعمل‌های رسمی موزیلا برای جایگزینی کلید امضا را بررسی کنند. این اطلاعیه، راهنمای جداگانه‌ای برای توزیع‌های تحت تأثیر و مراحل لازم برای تأیید کلید جایگزین ارائه می‌کند.

کلید امضا چیست؟

برای حفظ حریم خصوصی بسیار مهم است

صفحهٔ دانلود فایرفاکس روی لپ‌تاپ

کاربران لینوکس اغلب سیستم‌عامل خود را به‌دلیل مزایای امنیتی آن بر ویندوز و macOS ترجیح می‌دهند. یکی از این مزایا، دسترسی به روش‌های گوناگون برای دانلود ایمن نرم‌افزارهای لینوکس است؛ از جمله بررسی امضاها و استفاده از منابع مورد اعتماد. با این حال، اشتباه موزیلا نشان می‌دهد که حتی این محافظت‌ها نیز نقطه‌ضعفی دارند: ناشر باید کلید خصوصیِ امضای خود را محرمانه نگه دارد.

کلید امضا تا حدی مانند مهر دیجیتالی است که بر انتشار نرم‌افزار زده می‌شود. موزیلا با کلید خصوصی خود فایلی را امضا می‌کند تا کاربران و مدیران بسته بتوانند امضا را با کلید عمومی متناظر تأیید کنند. تأیید موفق نشان می‌دهد که فایل واقعاً از موزیلا صادر شده و پس از امضای آن، کسی تغییری در آن ایجاد نکرده است.

مطلب مرتبط:   این برنامه ها Apple CarPlay را خیلی بهتر می کنند

خوشبختانه موزیلا می‌گوید دسترسی به مخزن خصوصی گیت‌هاب به شمار اندکی از افراد درون شرکت محدود بود؛ افرادی که همگی از پیش مجاز به دسترسی به کلید بودند. بررسی سوابق ممیزی موجود نیز هیچ مدرکی از دسترسی افراد غیرمجاز به کلید، در مدت حضور آن در مخزن، نشان نداد.

با این حال، افشای یک کلید خصوصیِ امضا می‌تواند خطری جدی ایجاد کند. از نظر تئوری، مهاجم می‌تواند بسته‌ای مخرب را امضا و آن را به‌گونه‌ای عرضه کند که گویی مستقیماً از موزیلا آمده است. مهاجم همچنان باید راهی برای توزیع آن بسته میان قربانیان بالقوه بیابد، اما امضای ظاهراً معتبر می‌تواند شناسایی آن را بسیار دشوارتر کند.

چه کسانی باید اقدام کنند؟

فایل‌های تحت تأثیر شامل فایل‌های tarball لینوکس، بسته‌های RPM فایرفاکس و فایل‌های checksum فایرفاکس و تاندربرد بودند. بیشتر کاربران این برنامه‌ها نیازی به اقدام ندارند. با این حال، موزیلا دو گروه را شناسایی کرده است که شاید لازم باشد کلیدی را که اکنون به آن اعتماد دارند به‌روزرسانی کنند.

گروه نخست، کاربران لینوکسی هستند که امضاهای GPG موزیلا را برای دانلودهای فایرفاکس یا تاندربرد به‌صورت دستی تأیید می‌کنند. این کاربران باید پس از ابطال کلید قبلی، کلید امضای جدید موزیلا را وارد کنند. گروه دوم، افرادی هستند که فایرفاکس را از طریق بسته‌های RPM موزیلا دریافت می‌کنند.

این حادثه ناشی از خطای موزیلا بود، نه یک آسیب‌پذیری در خود لینوکس. با این حال، این رویداد این تصور را به چالش می‌کشد که انتخاب لینوکس، رایانه را به‌طور خودکار نفوذناپذیر می‌کند. این نکته در ژوئن ۲۰۲۶، زمانی که گزارش شد بیش از ۱٬۵۰۰ بسته در مخزن کاربران آرچ مورد نفوذ قرار گرفته‌اند، با شدت بیشتری آشکار شد.

مطلب مرتبط:   دکمه حذف Google Messages بالاخره همان کاری را می‌کند که انتظار داشتیم

منبع: این مطلب ترجمه و بومی‌سازی مقاله‌ای از MakeUseOf به قلم Hamed Paydarfar است. مشاهده مقاله اصلی