News Firefox und Thunderbird: Mozilla stellte Signierschlüssel versehentlich auf GitHub

@mcdexter
Du meinst damals 2023 den gestohlenen OpenID Signing Key.

Das hat Microsoft 2024 fast noch einmal hinbekommen, dass Angreifer die Multi-Faktor-Authentifizierung in Microsofts Azure umgehen und unberechtigten Zugriff erlangen konnten. Oder letzten Monat noch einmal, dass aufgrund einer Verkettung von Sicherheitslücken („CosmosEscape“) einen vollen Zugang zu allen Azure-Cosmos-DB-Datenbanken ermöglichte.
 
Schmarall schrieb:
Oh, das ist sehr schlecht, denn nun können Angreifer mit falschen Updates oder Links ihre Malware unterschieben, denn eine passende Signatur haben sie nun.
Du kannst davon ausgehen, dass die schäbigen Buben und Mädels schon dabei sind, etwas Passendes zu stricken. Wie soll ich jetzt sicherstellen, dass das automatische Update von Mozilla kommt? Und das gleich von Firefox und Thunderbird. Es gibt Fehler, die passieren, klar, wir sind alles nur Menschen, es gibt aber auch Fehlr4er die man hätte vermeiden können, wenn das Team an den beiden Projekten gearbeitet hätte (vgl.. von Tschernobyl, was auch hätte vermieden werden können).
Ergänzung ()

...Firefox und Thunderbird kryptografisch signiert. Dazu gehören Linux-Tarballs, RPM-Pakete und Dateien mit Prüfsummen

Gut Windows-User zu sein? Wer stört sich schon an Prüfsummen?:volllol:
 
Zuletzt bearbeitet:
Zurück
Oben