應(yīng)用

技術(shù)

物聯(lián)網(wǎng)世界 >> 物聯(lián)網(wǎng)新聞 >> 物聯(lián)網(wǎng)熱點(diǎn)新聞
企業(yè)注冊(cè)個(gè)人注冊(cè)登錄

阿里云回應(yīng)未及時(shí)上報(bào) Log4j2 重大漏洞:早期未意識(shí)到嚴(yán)重性,將提升合規(guī)意識(shí)

2021-12-24 10:50 IT之家

導(dǎo)讀:阿里云官方23日回應(yīng)稱(chēng),因在早期未意識(shí)到該漏洞的嚴(yán)重性,未及時(shí)共享漏洞信息。阿里云將強(qiáng)化漏洞管理、提升合規(guī)意識(shí),積極協(xié)同各方做好網(wǎng)絡(luò)安全風(fēng)險(xiǎn)防范工作。

  近日,工信部發(fā)布通報(bào),阿里云公司發(fā)現(xiàn)阿帕奇(Apache)Log4j2 組件嚴(yán)重安全漏洞隱患后,未及時(shí)向電信主管部門(mén)報(bào)告,未有效支撐工信部開(kāi)展網(wǎng)絡(luò)安全威脅和漏洞管理。經(jīng)研究,暫停阿里云公司作為上述合作單位 6 個(gè)月。暫停期滿(mǎn)后,根據(jù)阿里云公司整改情況,研究恢復(fù)其上述合作單位。

  阿里云官方23日回應(yīng)稱(chēng),因在早期未意識(shí)到該漏洞的嚴(yán)重性,未及時(shí)共享漏洞信息。阿里云將強(qiáng)化漏洞管理、提升合規(guī)意識(shí),積極協(xié)同各方做好網(wǎng)絡(luò)安全風(fēng)險(xiǎn)防范工作。

  以下為阿里云官方回應(yīng)全文:

  Log4j2 是開(kāi)源社區(qū)阿帕奇(Apache)旗下的開(kāi)源日志組件,被全世界企業(yè)和組織廣泛應(yīng)用于各種業(yè)務(wù)系統(tǒng)開(kāi)發(fā)。

  近日,阿里云一名研發(fā)工程師發(fā)現(xiàn) Log4j2 組件的一個(gè)安全 bug,遂按業(yè)界慣例以郵件方式向軟件開(kāi)發(fā)方 Apache 開(kāi)源社區(qū)報(bào)告這一問(wèn)題請(qǐng)求幫助。Apache 開(kāi)源社區(qū)確認(rèn)這是一個(gè)安全漏洞,并向全球發(fā)布修復(fù)補(bǔ)丁。隨后,該漏洞被外界證實(shí)為一個(gè)全球性的重大漏洞。

  阿里云因在早期未意識(shí)到該漏洞的嚴(yán)重性,未及時(shí)共享漏洞信息。阿里云將強(qiáng)化漏洞管理、提升合規(guī)意識(shí),積極協(xié)同各方做好網(wǎng)絡(luò)安全風(fēng)險(xiǎn)防范工作。

  據(jù)了解,本月阿里云計(jì)算有限公司發(fā)現(xiàn)了 Java 日志庫(kù)的阿帕奇 Apache Log4j2 組件存在遠(yuǎn)程代碼執(zhí)行漏洞,并將漏洞情況告知阿帕奇軟件基金會(huì)。這一組件是基于 Java 語(yǔ)言的開(kāi)源日志框架,被廣泛用于業(yè)務(wù)系統(tǒng)開(kāi)發(fā)。漏洞編號(hào)為:CVE-2021-45046。

  12 月 17 日,工信部網(wǎng)絡(luò)安全管理局發(fā)布關(guān)于阿帕奇 Log4j2 組件重大安全漏洞的網(wǎng)絡(luò)安全風(fēng)險(xiǎn)提示。官方表示,12 月 9 日收到了有關(guān)網(wǎng)絡(luò)安全專(zhuān)業(yè)機(jī)構(gòu)報(bào)告,表示這一組件存在嚴(yán)重安全漏洞。工業(yè)和信息化部立即組織有關(guān)網(wǎng)絡(luò)安全專(zhuān)業(yè)機(jī)構(gòu)開(kāi)展漏洞風(fēng)險(xiǎn)分析,召集阿里云、網(wǎng)絡(luò)安全企業(yè)、網(wǎng)絡(luò)安全專(zhuān)業(yè)機(jī)構(gòu)等開(kāi)展研判,通報(bào)督促阿帕奇軟件基金會(huì)及時(shí)修補(bǔ)該漏洞,向行業(yè)單位進(jìn)行風(fēng)險(xiǎn)預(yù)警。