网易首页 > 网易科技 > IT业界 > 正文

阿里云:早期未意识到Apache log4j2漏洞的严重性,将强化漏洞管理

0
分享至

(原标题:阿里云:早期未意识到Apache log4j2漏洞的严重性 将强化漏洞管理)

财联社12月23日电,阿里云发布关于开源社区Apache log4j2漏洞情况的说明。

Log4j2是开源社区阿帕奇(Apache)旗下的开源日志组件,被全世界企业和组织广泛应用于各种业务系统开发。

近日,阿里云一名研发工程师发现Log4j2组件的一个安全bug,遂按业界惯例以邮件方式向软件开发方Apache开源社区报告这一问题请求帮助。Apache开源社区确认这是一个安全漏洞,并向全球发布修复补丁。随后,该漏洞被外界证实为一个全球性的重大漏洞。

阿里云因在早期未意识到该漏洞的严重性,未及时共享漏洞信息。阿里云将强化漏洞管理、提升合规意识,积极协同各方做好网络安全风险防范工作。

12月22日,据21世纪经济报道消息,近期,工信部网络安全管理局通报称,阿里云计算有限公司发现Apache Log4j2组件严重安全漏洞隐患后,未及时向电信主管部门报告,未有效支撑工信部开展网络安全威胁和漏洞管理。

通报指出,阿里云是工信部网络安全威胁信息共享平台合作单位。经研究,工信部网络安全管理局决定暂停阿里云作为上述合作单位6个月。暂停期满后,根据阿里云整改情况,研究恢复其上述合作单位。

相关回顾:

阿里云未及时通报重大网络安全漏洞,会带来什么后果?

【文/观察者网 吕栋】

12月22日,阿里云被工信部暂停网络安全威胁信息共享平台合作单位6个月的消息引发业内广泛关注。

这事缘起于一个月前。当时,阿里云发现阿帕奇Log4j2组件严重安全漏洞后,随即向位于美国的阿帕奇软件基金会通报,但并没有按照规定向中国工信部通报。事发半个月后,中国工信部收到网络安全专业机构的报告,才发现阿帕奇组件存在严重安全漏洞。

阿帕奇组件存在的到底是什么漏洞?阿里云没有及时通报会造成什么后果?国内企业在发现网络安全漏洞后应该走什么程序通报?观察者网带着这些问题采访了一些业内人士。

漏洞银行联合创始人、CTO张雪松向观察者网指出,Log4j2组件在java类系统中应用极其广泛,漏洞危害可以迅速传播到各个领域。由于阿里云未及时向中国主管部门报告相关漏洞,直接造成国内相关机构处于被动地位。

关于Log4j组件在计算机网络领域的关键作用,有国外网友用漫画形式做了形象说明。可以看出,如果没有Log4j组件的支撑,所有现代数字基础设施都面临倒塌的危险。

国外社交媒体用户以表情包的形式,说明Log4j的重要性

此次阿帕奇严重安全漏洞的时间线如下:

11月24日,阿里云在Web服务器软件阿帕奇(Apache)下的开源日志组件Log4j内,发现重大漏洞Log4Shell,然后向总部位于美国的阿帕奇软件基金会报告。

获得消息后,奥地利和新西兰官方计算机应急小组立即对这一漏洞进行预警。新西兰方面声称,该漏洞正在被“积极利用”,并且概念验证代码也已被发布。

12月9日,中国工信部收到有关网络安全专业机构报告,发现阿帕奇Log4j2组件存在严重安全漏洞,立即召集阿里云、网络安全企业、网络安全专业机构等开展研判,并向行业单位进行风险预警。

12月10日,阿里云在官网公告披露,安全团队发现Apache Log4j 2.15.0-rc1版本存在漏洞绕过,要求用户及时更新版本,并向用户介绍该漏洞的具体背景及相应的修复方案。

12月14日,中国国家信息安全漏洞共享平台发布《Apache Log4j2远程代码执行漏洞排查及修复手册》,供相关单位、企业及个人参考。

12月22日,工信部通报,由于阿里云发现阿帕奇严重安全漏洞隐患后,未及时向电信主管部门报告,未有效支撑工信部开展网络安全威胁和漏洞管理,决定暂停该公司作为工信部网络安全威胁信息共享平台合作单位6个月。

根据公开资料,此次被阿里云安全团队发现漏洞的Apache Log4j2是一款开源的Java日志记录工具,控制Java类系统日志信息生成、打印输出、格式配置等,大量的业务框架都使用了该组件,因此被广泛应用于各种应用程序和网络服务。

有资深业内人士告诉观察者网,Log4j2组件出现安全漏洞主要有两方面影响:一是Log4j2本身在java类系统中应用极其广泛,全球Java框架几乎都有使用。二是漏洞细节被公开,由于利用条件极低几乎没有技术门槛。因适用范围广和漏洞利用难度低,所以影响立即扩散并迅速传播到各个行业领域。

简单来说,就是这一漏洞可以让网络攻击者无需密码就能访问网络服务器。

这并非危言耸听。美联社等外媒在获取消息后评论称,这一漏洞可能是近年来发现的最严重的计算机漏洞。Log4j2在全行业和政府使用的云服务器和企业软件中“无处不在”,甚至犯罪分子、间谍乃至编程新手,都可以轻易使用这一漏洞进入内部网络,窃取信息、植入恶意软件和删除关键信息等。

阿里云官网截图

然而,阿里云在发现这个“过去十年内最大也是最关键的单一漏洞”后,并没有按照《网络产品安全漏洞管理规定》第七条要求,在2天内向工信部网络安全威胁和漏洞信息共享平台报送信息,而只是向阿帕奇软件基金会通报了相关信息。

观察者网查询公开资料发现,阿帕奇软件基金会(Apache)于1999年成立于美国,是专门为支持开源软件项目而办的一个非营利性组织。在它所支持的Apache项目与子项目中,所发行的软件产品都遵循Apache许可证(Apache License)。

12月10日,在阿里云向阿帕奇软件基金会通报漏洞过去半个多月后,中国国家信息安全漏洞共享平台才获得相关信息,并发布《关于Apache Log4j2存在远程代码执行漏洞的安全公告》,称阿帕奇官方已发布补丁修复该漏洞,并建议受影响用户立即更新至最新版本,同时采取防范性措施避免漏洞攻击威胁。

中国国家信息安全漏洞共享平台官网截图

事实上,国内网络漏洞报送存在清晰流程。业内人士向观察者网介绍,业界通用的漏洞报送流程是,成员单位>工业和信息化部网络安全管理局 >国家信息安全漏洞共享平台(CNVD)>CVE中国信息安全测评中心 > 国家信息安全漏洞库(CNNVD)> 国际非盈利组织CVE;非成员单位或个人注册提交CNVD或CNNVD。

根据公开资料,CVE(通用漏洞共享披露)是国际非盈利组织,全球通用漏洞共享披露协调企业修复解决安全问题,由于最早由美国发起该漏洞技术委员会,所以组织管理机构主要在美国。而CNVD是中国的信息安全漏洞信息共享平台,由国内重要信息系统单位、基础电信运营商、网络安全厂商、软件厂商和互联网企业建立的信息安全漏洞信息共享知识库。

上述业内人士认为,阿里这次因为漏洞影响较大,所以被当做典型通报。在CNVD建立之前以及最近几年,国内安全人员对CVE的共识、认可度和普及程度更高,发现漏洞安全研究人员惯性会提交CVE,虽然最近两年国家建立了CNVD,但普及程度不够,估计阿里安全研究员提交漏洞的时候,认为是个人技术成果的事情,上报国际组织协调修复即可。

但根据最新发布的《网络产品安全漏洞管理规定》,国内安全研究人员发现漏洞之后报送CNVD即可,CNVD会发起向CVE报送流程,协调厂商和企业修复安全漏洞,不允许直接向国外漏洞平台提交。

由于阿里云这次的行为未有效支撑工信部开展网络安全威胁和漏洞管理,根据工信部最新通报,工信部网络安全管理局研究后,决定暂停阿里云作为上述合作单位6个月。暂停期满后,根据阿里云整改情况,研究恢复其上述合作单位。

业内人士向观察者网指出,工信部这次针对是阿里,其实也是向国内网络安全行业从业人员发出警示。从结果来看对阿里的处罚算轻的,一是没有踢出成员单位,只是暂停6个月。二是工信部没有对这次事件的安全研究人员进行个人行政处罚或警告,只是对直接向国外CVE报送的Log4j漏洞的那个安全专家点名批评。

延伸阅读
相关推荐
热点推荐
董璇女儿小酒窝玩北京的第一场雪

董璇女儿小酒窝玩北京的第一场雪

小椰的奶奶
2025-12-15 10:13:19
曝华为Mate 80标准版销量情况:16GB+512GB受青睐

曝华为Mate 80标准版销量情况:16GB+512GB受青睐

手机中国
2025-12-14 10:13:59
天津房主降价292万半年没卖掉,怒涨110万

天津房主降价292万半年没卖掉,怒涨110万

港剧叔
2025-12-15 11:11:40
黄荣奇宴请同曦队在东莞大排档吃饭!邬挺嘉:白切鸡真好吃

黄荣奇宴请同曦队在东莞大排档吃饭!邬挺嘉:白切鸡真好吃

体育哲人
2025-12-15 16:40:05
北京绿化带里用了二十年的板子,今冬“下岗”了——

北京绿化带里用了二十年的板子,今冬“下岗”了——

首都之窗
2025-12-15 10:16:37
20岁女孩中500多万元彩票后放弃一次性领取,选择每周领5000多元!网友吵翻,你怎么选?

20岁女孩中500多万元彩票后放弃一次性领取,选择每周领5000多元!网友吵翻,你怎么选?

都市快报橙柿互动
2025-12-15 11:25:49
伊能静专程飞韩国理发!直言只有首尔能剪出效果,视频从头夸到尾

伊能静专程飞韩国理发!直言只有首尔能剪出效果,视频从头夸到尾

张发林
2025-12-09 15:29:54
医生研究:最伤眼睛的行为,不是玩手机!而是频繁地去做这5件事

医生研究:最伤眼睛的行为,不是玩手机!而是频繁地去做这5件事

九哥聊军事
2025-11-29 13:53:26
美日真正惧怕的,不是中国的东风导弹、福建舰航母,17国谈之色变

美日真正惧怕的,不是中国的东风导弹、福建舰航母,17国谈之色变

趣文说娱
2025-12-15 16:15:06
女教师新婚当天从7楼坠亡 老家村干部:她可能有抑郁症,双方家庭都很悲伤内疚

女教师新婚当天从7楼坠亡 老家村干部:她可能有抑郁症,双方家庭都很悲伤内疚

红星新闻
2025-12-14 19:33:05
上映3天票房仅77万!周星驰尽力,无奈星爷号召力不如当年?

上映3天票房仅77万!周星驰尽力,无奈星爷号召力不如当年?

智凌纵横
2025-12-15 15:48:00
安徽美女道士远近闻名,靠身体“日进斗金”,九个男徒弟曝光内幕

安徽美女道士远近闻名,靠身体“日进斗金”,九个男徒弟曝光内幕

林林故事揭秘
2025-03-07 14:02:09
乌远程打击升级,意大利加入反对行列,欧洲还有几个站着的国家?

乌远程打击升级,意大利加入反对行列,欧洲还有几个站着的国家?

山河路口
2025-12-14 16:30:36
毁三观! 富商公公睡儿媳被儿子撞飞 4人行迪斯尼 又差点闹出人命

毁三观! 富商公公睡儿媳被儿子撞飞 4人行迪斯尼 又差点闹出人命

北国向锡安
2025-12-08 09:38:23
48岁男子因心梗猝死,生前坚持每天散步5公里,医生:3个习惯致命

48岁男子因心梗猝死,生前坚持每天散步5公里,医生:3个习惯致命

卡西莫多的故事
2025-12-08 10:20:04
罕见!东莞一棵荔枝树在12月结果

罕见!东莞一棵荔枝树在12月结果

新快报新闻
2025-12-13 22:23:15
董璇自爆全年都穿一次性内裤,一条100多块,网友集体破防

董璇自爆全年都穿一次性内裤,一条100多块,网友集体破防

星创文化
2025-12-01 22:54:08
67岁大妈买彩票12年,中1200万大奖后大摆宴席送钱,领奖当天傻眼了

67岁大妈买彩票12年,中1200万大奖后大摆宴席送钱,领奖当天傻眼了

温情邮局
2025-12-05 15:32:14
和陈幸同传绯闻?帅哥身份曝光,28岁,樊振东老乡,曾留洋打球

和陈幸同传绯闻?帅哥身份曝光,28岁,樊振东老乡,曾留洋打球

乐聊球
2025-12-15 15:42:12
迟到一分钟被扣十万,我从此只做分内事,机器瘫痪厂长泪崩

迟到一分钟被扣十万,我从此只做分内事,机器瘫痪厂长泪崩

晓艾故事汇
2025-12-12 17:11:32
2025-12-15 16:56:49

科技要闻

平价数码产品,要和我们说再见了?

头条要闻

上周有菲方人员持刀威胁中方执法海警 外交部回应

头条要闻

上周有菲方人员持刀威胁中方执法海警 外交部回应

体育要闻

战胜完全体雷霆,马刺“疯狂动物城”只是半成品

娱乐要闻

黄绮珊在何晴去世首发,10年悄悄祈福

财经要闻

新农合涨到400元 农民断缴背后的扎心真相

汽车要闻

主驾配按摩还可选6座 新款捷途X90PRO售13.59万起

态度原创

旅游
艺术
时尚
游戏
亲子

旅游要闻

哈尔滨冰雪大世界官宣开园,相关搜索热度暴涨5倍

艺术要闻

369米!中国第三大民企的全球运营总部,网传三个设计方案

伊姐周日热推:电视剧《老舅》;电视剧《哑舍》......

《FF7:永恒危机》爱丽丝性感联动服装遭修改引不满

亲子要闻

amh值低有补救的办法吗?试管促排期间注意哪些事项?

无障碍浏览 进入关怀版
×