خبر و ترفند روز

خبر و ترفند های روز را اینجا بخوانید!

مرورگر محبوب جامعه لینوکس یک نقص امنیتی را فاش کرد

مرورگر محبوب جامعه لینوکس که یک نقص امنیتی را فاش کرده است
موزیلا این تهدید امنیتی را برطرف کرده است؛ با این حال، برخی کاربران ممکن است هنوز نیاز به اقدام داشته باشند.

خلاصه

  • موزیلا یک زیرکلید خصوصی امضای GPG را فاش کرد، اما هیچ مدرکی مبنی بر دسترسی یا سوءاستفادهٔ شخص غیرمجاز از آن به دست نیاورده است.
  • بیشتر کاربران نیازی به اقدام ندارند، اما تأییدکنندگان دستی GPG و برخی کاربران بسته‌های RPM فایرفاکس باید کلید ابطال‌شده را جایگزین کنند.
  • این حادثه نشان می‌دهد امنیت لینوکس همچنان به ناشران نرم‌افزار و مخازن بستگی دارد تا بخش‌های خود از زنجیره اعتماد را محافظت کنند.

موزیلا اعتراف کرد که یک زیرکلید خصوصی امضای GPG را در یک مخزن خصوصی گیت‌هاب فاش کرده و ناچار شد آن را ابطال و جایگزین کند. از این کلید برای برخی فایل‌های انتشار فایرفاکس و تاندربرد که برای کاربران لینوکس توزیع می‌شدند، استفاده می‌رفت.

کاربران آسیب‌دیده باید دستورالعمل‌های رسمی موزیلا را برای جایگزینی کلید امضا بررسی کنند. این اعلامیه شامل راهنمایی‌های جداگانه برای توزیع‌های تحت تأثیر، به همراه مراحل لازم برای تأیید کلید جایگزین است.

کلید امضا چیست؟

برای حریم خصوصی بسیار مهم است

صفحهٔ دانلود فایرفاکس روی لپ‌تاپ

کاربران لینوکس اغلب سیستم‌عامل خود را به دلیل مزایای امنیتی‌اش بر ویندوز و macOS ترجیح می‌دهند. یکی از این مزایا، در دسترس بودن روش‌های مختلف برای دانلود ایمن نرم‌افزارهای لینوکس است، از جمله بررسی امضاها و پایبندی به منابع مورد اعتماد. با این حال، اشتباه موزیلا نشان می‌دهد که حتی این محافظت‌ها هم نقطه ضعفی دارند: ناشر باید کلید خصوصی امضای خود را محرمانه نگه دارد.

کلید امضا تا حدودی مانند مهر دیجیتالی است که روی انتشار نرم‌افزار زده می‌شود. موزیلا از کلید خصوصی خود برای امضای یک فایل استفاده می‌کند تا کاربران و مدیران بسته‌ها بتوانند با کلید عمومی متناظر، امضا را تأیید کنند. تأیید موفق نشان می‌دهد که فایل واقعاً از موزیلا صادر شده و هیچ‌کس پس از امضای آن توسط موزیلا تغییری در آن ایجاد نکرده است.

مطلب مرتبط:   نقطه مرده وای فای دارید؟ من مشکل خود را با یک روتر قدیمی تعمیر کردم

خوشبختانه، موزیلا می‌گوید دسترسی به مخزن خصوصی گیت‌هاب محدود به تعداد کمی افراد درون شرکت بود که همگی از پیش مجاز به دسترسی به کلید بودند. بررسی سوابق ممیزی موجود هیچ مدرکی مبنی بر دسترسی شخص غیرمجاز به کلید در زمان حضور آن در مخزن نشان نداد.

با این وجود، یک کلید خصوصی امضای فاش‌شده می‌تواند خطر جدی‌ای ایجاد کند. از نظر نظری، یک بسته مخرب می‌تواند امضا شود و طوری عرضه شود که گویی مستقیماً از موزیلا آمده است. مهاجم همچنان باید راهی برای توزیع آن بسته میان قربانیان بالقوه پیدا کند، اما امضای ظاهراً قانونی آن می‌تواند تشخیص آن را به میزان قابل توجهی دشوارتر کند.

حالا چه کسی مسئول رسیدگی است؟

فایل‌های تحت تأثیر شامل فایل‌های tarball لینوکس، بسته‌های RPM فایرفاکس و فایل‌های checksum فایرفاکس و تاندربرد بودند. بیشتر افرادی که از هر یک از این برنامه‌ها استفاده می‌کنند نیازی به اقدام ندارند. با این حال، موزیلا دو گروه را شناسایی کرده که ممکن است نیاز به به‌روزرسانی کلیدی که اکنون به آن اعتماد دارند داشته باشند.

گروه اول شامل کاربران لینوکسی است که به صورت دستی امضاهای GPG موزیلا را برای دانلودهای فایرفاکس یا تاندربرد تأیید می‌کنند. این کاربران باید پس از ابطال کلید قبلی، کلید امضای جدید موزیلا را وارد کنند. گروه دوم شامل افرادی است که فایرفاکس را از طریق بسته‌های RPM موزیلا دریافت می‌کنند.

این حادثه از جانب موزیلا رخ داد، نه یک آسیب‌پذیری در خود لینوکس. با این حال، این موضوع تصور اینکه انتخاب لینوکس رایانه را بطور خودکار غیرقابل نفوذ می‌کند را به چالش می‌کشد. این نکته در ژوئن ۲۰۲۶، زمانی که گزارش شد بیش از ۱٬۵۰۰ بسته در مخزن کاربری آرچ مورد نفوذ قرار گرفته‌اند، با شدت بیشتری به اثبات رسید.

مطلب مرتبط:   هسته های CUDA انویدیا در مقابل هسته های تانسور: تفاوت چیست؟

منبع: این مطلب ترجمه و بومی‌سازی مقاله‌ای از MakeUseOf به قلم Hamed Paydarfar است. مشاهده مقاله اصلی