欧美另类视频一区-在线观看一区二区精品-HD免费看片,性色av一区二区咪爱,天堂av中文字幕,亚洲精品wwww

阿里云被工信部暫停合作,未及時(shí)上報(bào)Log4j2安全漏洞

作者:安數(shù)網(wǎng)絡(luò) 發(fā)布時(shí)間:2021-12-23 17:27:47 瀏覽次數(shù):1480

據(jù)媒體報(bào)道,工信部網(wǎng)絡(luò)安全管理局通報(bào)稱,阿里云發(fā)現(xiàn)Apache Log4j2組件嚴(yán)重安全漏洞隱患后,未及時(shí)向電信主管部門報(bào)告,未有效支撐工信部開(kāi)展網(wǎng)絡(luò)安全威脅和漏洞管理。阿里云是工信部網(wǎng)絡(luò)安全威脅信息共享平臺(tái)合作單位。經(jīng)研究,現(xiàn)暫停阿里云公司作為上述合作單位6個(gè)月。暫停期滿后,根據(jù)阿里云公司整改情況,研究恢復(fù)其上述合作單位。

Apache Log4j2作為阿帕奇軟件基金會(huì)旗下的一款日志紀(jì)錄工具,是基于Java語(yǔ)言的開(kāi)源日志框架,被廣泛用于業(yè)務(wù)系統(tǒng)開(kāi)發(fā)。

工信部網(wǎng)絡(luò)安全管理局曾在12月17日發(fā)布了《關(guān)于阿帕奇Log4j2組件重大安全漏洞的網(wǎng)絡(luò)安全風(fēng)險(xiǎn)提示》。其中指出,阿里云在近日發(fā)現(xiàn)Apache Log4j2組件存在遠(yuǎn)程代碼執(zhí)行漏洞,并將漏洞情況告知阿帕奇軟件基金會(huì)。12月9日,工信部網(wǎng)絡(luò)安全威脅和漏洞信息共享平臺(tái)收到有關(guān)網(wǎng)絡(luò)安全專業(yè)機(jī)構(gòu)報(bào)告,Apache Log4j2組件存在嚴(yán)重安全漏洞。

隨后,工信部立即組織有關(guān)網(wǎng)絡(luò)安全專業(yè)機(jī)構(gòu)開(kāi)展漏洞風(fēng)險(xiǎn)分析,召集阿里云、網(wǎng)絡(luò)安全企業(yè)、網(wǎng)絡(luò)安全專業(yè)機(jī)構(gòu)等開(kāi)展研判,通報(bào)督促阿帕奇軟件基金會(huì)及時(shí)修補(bǔ)該漏洞,向行業(yè)單位進(jìn)行風(fēng)險(xiǎn)預(yù)警。

這個(gè)漏洞被命名為L(zhǎng)og4Shell,是一個(gè)非?;A(chǔ)的日志庫(kù)漏洞。由于Log4j2組件使用量很大,幾乎所有的java程序都會(huì)涉及,所以影響面很大。同時(shí),漏洞利用復(fù)雜度低,一旦利用成功,可能導(dǎo)致設(shè)備遠(yuǎn)程受控,進(jìn)而引發(fā)敏感信息竊取、設(shè)備服務(wù)中斷等嚴(yán)重危害,造成的危害和損失不可預(yù)估。

據(jù)相關(guān)媒體報(bào)道稱,比利時(shí)國(guó)防部網(wǎng)絡(luò)最近受到不明攻擊者的成功攻擊,攻擊者利用Apache log4j2的巨大漏洞實(shí)施攻擊。

不僅是政府,還有企業(yè)也是攻擊的對(duì)象,只要使用JAVA開(kāi)發(fā)的基本上都會(huì)受到影響。同時(shí)個(gè)人用戶受到攻擊的案例也已經(jīng)出現(xiàn)。

“目前來(lái)看,是阿里更早發(fā)現(xiàn)了這個(gè)漏洞,并將問(wèn)題反饋給了阿帕奇基金會(huì),之后阿帕奇為L(zhǎng)og4j發(fā)布了新版補(bǔ)丁修復(fù)。但是,阿里云沒(méi)有及時(shí)去向工信部申報(bào)。主要錯(cuò)誤在于沒(méi)有重視上報(bào)流程和申報(bào)漏洞?!庇袠I(yè)內(nèi)人士表示。

根據(jù)今年9月1日施行的工信部、國(guó)家網(wǎng)信辦、公安部聯(lián)合印發(fā)的《網(wǎng)絡(luò)產(chǎn)品安全漏洞管理規(guī)定》,網(wǎng)絡(luò)產(chǎn)品提供者應(yīng)在發(fā)現(xiàn)漏洞的2日內(nèi)向工業(yè)和信息化部報(bào)送漏洞信息,并及時(shí)進(jìn)行修補(bǔ),將修補(bǔ)方式告知可能受影響的產(chǎn)品用戶。

據(jù)此前報(bào)道,阿里云安全團(tuán)隊(duì)于11月24日向阿帕奇軟件基金會(huì)提交了Log4j 漏洞郵件。而根據(jù)公告,工信部是12月9日才收到上述漏洞的報(bào)告,距離阿里云首次發(fā)現(xiàn)已經(jīng)過(guò)去了2個(gè)星期。


及時(shí)掌握網(wǎng)絡(luò)安全態(tài)勢(shì) 盡在傻蛋網(wǎng)絡(luò)安全監(jiān)測(cè)系統(tǒng)

【網(wǎng)絡(luò)安全監(jiān)管部門】免費(fèi)試用

本文來(lái)源:科創(chuàng)板日?qǐng)?bào)

如涉及侵權(quán),請(qǐng)及時(shí)與我們聯(lián)系,我們會(huì)在第一時(shí)間刪除或處理侵權(quán)內(nèi)容。
電話:400-869-9193 負(fù)責(zé)人:張明