ศูนย์ประสานการรักษาความมั่นคงปลอดภัยไซเบอร์ ด้านความมั่นคงของรัฐฝ่ายพลเรือน

ภาพรวมแท็กนี้

2 ข่าว

Mozilla เพิกถอนกุญแจ GPG ที่ใช้เซ็น Firefox และ Thunderbird บน Linux หลังกุญแจแบบไม่เข้ารหัสถูกคอมมิตเข้าคลังโค้ดส่วนตัวโดยพลาด

Mozilla revokes Firefox and Thunderbird Linux GPG signing key after key leaked into private repo
Mozilla ประกาศเพิกถอนกุญแจ GPG ที่ใช้เซ็นไฟล์ดาวน์โหลด Firefox และ Thunderbird สำหรับ Linux หลังพบว่ากุญแจฉบับไม่เข้ารหัสถูกคอมมิตเข้าคลังโค้ดส่วนตัวของบริษัทเองโดยไม่ได้ตั้งใจ บริษัทระบุว่าไม่พบร่องรอยการเข้าถึงโดยไม่ได้รับอนุญาต แต่เลือกเพิกถอนไว้ก่อน The Hacker News ถอดรหัสใบเพิกถอนแล้วพบเหตุผลรหัส 2 ซึ่งหมายถึงกุญแจถูกเจาะ ส่งผลให้ลายเซ็นของไฟล์รุ่นเก่าที่เคยเซ็นด้วยกุญแจนี้ตรวจสอบไม่ผ่านอีกต่อไป

งานวิจัยเผย commit ที่ GitHub ขึ้นตรา 'Verified' ถูกเขียนใหม่ให้มีแฮชต่างได้โดยลายเซ็นยังถูกต้อง

GitHub Verified commits can be rewritten into new hashes without breaking signatures
นาย Jacob Ginesin นักวิจัยจาก Carnegie Mellon และ Cure53 เผยงานวิจัยว่าแฮชของ Git commit ที่เซ็นชื่อแล้วไม่ได้ไม่ซ้ำใครอย่างที่หลายระบบเข้าใจ ผู้ที่ไม่มีคีย์เซ็นสามารถสร้าง commit ใหม่ที่มีไฟล์ ผู้เขียน และวันที่เหมือนเดิมพร้อมลายเซ็นถูกต้อง โดย GitHub ยังขึ้นตรา Verified แต่แฮชต่างออกไป ต้นตอคือ signature malleability ที่เขียนลายเซ็นใหม่ได้หลายรูปแบบโดยโค้ดไม่เปลี่ยน กระทบระบบ blocklist, provenance log และ reproducible build ที่ยึดแฮช ไม่มี CVE และการแก้ต้องทำที่ฝั่ง forge