News Firefox und Thunderbird: Mozilla stellte Signierschlüssel versehentlich auf GitHub

@mcdexter
Du meinst damals 2023 den gestohlenen OpenID Signing Key.

Das hat Microsoft 2024 fast noch einmal hinbekommen, dass Angreifer die Multi-Faktor-Authentifizierung in Microsofts Azure umgehen und unberechtigten Zugriff erlangen konnten. Oder letzten Monat noch einmal, dass aufgrund einer Verkettung von Sicherheitslücken („CosmosEscape“) einen vollen Zugang zu allen Azure-Cosmos-DB-Datenbanken ermöglichte.
 
  • Gefällt mir
Reaktionen: mcdexter
Schmarall schrieb:
Oh, das ist sehr schlecht, denn nun können Angreifer mit falschen Updates oder Links ihre Malware unterschieben, denn eine passende Signatur haben sie nun.
Du kannst davon ausgehen, dass die schäbigen Buben und Mädels schon dabei sind, etwas Passendes zu stricken. Wie soll ich jetzt sicherstellen, dass das automatische Update von Mozilla kommt? Und das gleich von Firefox und Thunderbird. Es gibt Fehler, die passieren, klar, wir sind alles nur Menschen, es gibt aber auch Fehlr4er die man hätte vermeiden können, wenn das Team an den beiden Projekten gearbeitet hätte (vgl.. von Tschernobyl, was auch hätte vermieden werden können).
Ergänzung ()

...Firefox und Thunderbird kryptografisch signiert. Dazu gehören Linux-Tarballs, RPM-Pakete und Dateien mit Prüfsummen

Gut Windows-User zu sein? Wer stört sich schon an Prüfsummen?:volllol:
 
Zuletzt bearbeitet:
1lluminate23 schrieb:
Du kannst davon ausgehen, dass die schäbigen Buben und Mädels schon dabei sind, etwas Passendes zu stricken. Wie soll ich jetzt sicherstellen, dass das automatische Update von Mozilla kommt? Und das gleich von Firefox und Thunderbird. Es gibt Fehler, die passieren, klar, wir sind alles nur Menschen, es gibt aber auch Fehlr4er die man hätte vermeiden können, wenn das Team an den beiden Projekten gearbeitet hätte (vgl.. von Tschernobyl, was auch hätte vermieden werden können).
Ergänzung ()
Hast du den Artikel gelesen? Es gibt kein Problem mit automatischen Updates oder einen realistischen Angriffsvektor für deine "schäbigen Buben".

Natürlich hätte man das vermeiden können. Ist im Nachhinein immer leicht zu sagen. Andererseits: Wirklich etwas Gravierendes ist nicht passiert. Dass Mozilla damit trotzdem so vorbildlich umgeht, sorgt bei mir eher dafür, mehr als weniger Vertrauen in deren Produkte zu bekommen.
 
Zurück
Oben