-
阿里云未及时通报重大漏洞,会造成什么后果?
最后更新: 2021-12-23 20:19:10【文/观察者网 吕栋】
12月22日,阿里云被工信部暂停网络安全威胁信息共享平台合作单位6个月的消息引发舆论广泛关注。
这事缘起于一个月前。当时,阿里云团队的一名成员发现阿帕奇(Apache)Log4j2组件严重安全漏洞后,随即向位于美国的阿帕奇软件基金会通报,但并没有按照规定向中国工信部通报。事发半个月后,中国工信部收到网络安全专业机构的报告,才发现阿帕奇组件存在严重安全漏洞。
阿帕奇组件存在的到底是什么漏洞?阿里云没有及时通报会造成什么后果?国内企业在发现安全漏洞后应该走什么程序通报?观察者网带着这些问题采访了一些业内人士。
漏洞银行联合创始人、CTO张雪松向观察者网指出,Log4j2组件应用极其广泛,漏洞危害可以迅速传播到各个领域。由于阿里云未及时向中国主管部门报告相关漏洞,直接造成国内相关机构处于被动地位。
关于Log4j2组件在计算机网络领域的关键作用,有国外网友用漫画形式做了形象说明。按这个图片解读,如果没有Log4j2组件的支撑,所有现代数字基础设施都存在倒塌的危险。
国外社交媒体用户以漫画的形式,说明Log4j2的重要性
先简单梳理一下阿帕奇严重安全漏洞的时间线:
11月24日,阿里云在Web服务器软件阿帕奇(Apache)下的开源日志组件Log4j2内,发现重大漏洞Log4Shell,然后向总部位于美国的阿帕奇软件基金会报告。
获得消息后,奥地利和新西兰官方计算机应急小组立即对这一漏洞进行预警。新西兰方面声称,该漏洞正在被“积极利用”,并且概念验证代码也已被发布。
12月9日,中国工信部收到有关网络安全专业机构报告,发现阿帕奇Log4j2组件存在严重安全漏洞,立即召集阿里云、网络安全企业、网络安全专业机构等开展研判,并向行业单位进行风险预警。
12月9日,阿帕奇官方发布紧急安全更新以修复远程代码执行漏洞,漏洞利用细节公开,但更新后的Apache Log4j2.15.0-rc1版本被发现仍存在漏洞绕过。
12月10日,中国国家信息安全漏洞共享平台收录Apache Log4j2远程代码执行漏洞;阿帕奇官方再度发布log4j-2.15.0-rc2版本修复漏洞。
12月10日,阿里云在官网公告披露,安全团队发现Apache Log4j2.15.0-rc1版本存在漏洞绕过,要求用户及时更新版本,并向用户介绍该漏洞的具体背景及相应的修复方案。
12月14日,中国国家信息安全漏洞共享平台发布《Apache Log4j2远程代码执行漏洞排查及修复手册》,供相关单位、企业及个人参考。
12月22日,工信部通报,由于阿里云发现阿帕奇严重安全漏洞隐患后,未及时向电信主管部门报告,未有效支撑工信部开展网络安全威胁和漏洞管理,决定暂停该公司作为工信部网络安全威胁信息共享平台合作单位6个月。
根据公开资料,此次被阿里云安全团队发现漏洞的阿帕奇Log4j2是一款开源的Java日志记录工具,控制Java类系统日志信息生成、打印输出、格式配置等,大量的业务框架都使用了该组件,因此被广泛应用于各种应用程序和网络服务。
有资深业内人士告诉观察者网,Log4j2组件出现安全漏洞主要有两方面影响:一是Log4j2本身在java类系统中应用极其广泛,全球Java框架几乎都有使用。二是漏洞细节被公开,由于利用条件极低几乎没有技术门槛。因适用范围广和漏洞利用难度低,所以影响立即扩散并迅速传播到各个行业领域。
简单来说,这一漏洞可以让网络攻击者无需密码就能访问网络服务器。
这并非危言耸听。美联社等外媒在获取消息后评论称,这一漏洞可能是近年来发现的最严重的计算机漏洞。Log4j2在全行业和政府使用的云服务器和企业软件中“无处不在”,甚至犯罪分子、间谍乃至编程新手,都可以轻易使用这一漏洞进入内部网络,窃取信息、植入恶意软件和删除关键信息等。
阿里云官网截图
然而,阿里云在发现这个“过去十年内最大也是最关键的单一漏洞”后,并没有按照《网络产品安全漏洞管理规定》第七条要求,在2天内向工信部网络安全威胁和漏洞信息共享平台报送信息,而只是向阿帕奇软件基金会通报了相关信息。
观察者网查询公开资料发现,阿帕奇软件基金会(Apache)于1999年成立于美国,是专门为支持开源软件项目而办的一个非营利性组织。在它所支持的Apache项目与子项目中,所发行的软件产品都遵循Apache许可证(Apache License)。
12月10日,在阿里云向阿帕奇软件基金会通报漏洞过去半个多月后,中国国家信息安全漏洞共享平台才获得相关信息,并发布《关于Apache Log4j2存在远程代码执行漏洞的安全公告》,称阿帕奇官方已发布补丁修复该漏洞,并建议受影响用户立即更新至最新版本,同时采取防范性措施避免漏洞攻击威胁。
中国国家信息安全漏洞共享平台官网截图
事实上,国内网络漏洞报送有一套清晰流程。业内人士向观察者网介绍,业界通用的漏洞报送流程是,成员单位>工业和信息化部网络安全管理局 >国家信息安全漏洞共享平台(CNVD)>CVE;成员单位>中国信息安全测评中心 > 国家信息安全漏洞库(CNNVD)> 国际非盈利组织CVE;非成员单位或个人注册提交CNVD或CNNVD。
根据公开资料,CVE(通用漏洞共享披露)是国际非盈利组织,全球通用漏洞共享披露协调企业修复解决安全问题,由于最早由美国发起该漏洞技术委员会,所以组织管理机构主要在美国。而CNVD是中国的信息安全漏洞信息共享平台,由国内重要信息系统单位、基础电信运营商、网络安全厂商、软件厂商和互联网企业建立的信息安全漏洞信息共享知识库。
上述业内人士认为,阿里这次因为漏洞影响较大,所以被当做典型通报。在CNVD建立之前以及最近几年,国内安全人员对CVE的共识、认可度和普及程度更高,发现漏洞安全研究人员惯性会提交CVE,虽然最近两年国家建立了CNVD,但普及程度不够,估计阿里安全研究员提交漏洞的时候,认为是个人技术成果的事情,上报国际组织协调修复即可。
但根据最新发布的《网络产品安全漏洞管理规定》,国内安全研究人员发现漏洞之后报送CNVD即可,CNVD会发起向CVE报送流程,协调厂商和企业修复安全漏洞,不允许直接向国外漏洞平台提交。
由于阿里云未有效支撑工信部开展网络安全威胁和漏洞管理,工信部网络安全管理局研究后,决定暂停阿里云作为上述合作单位6个月。暂停期满后,根据阿里云整改情况,研究恢复其上述合作单位。
业内人士向观察者网指出,工信部这次针对是阿里,其实也是向国内网络安全行业从业人员发出警示。从结果来看对阿里的处罚算轻的,一是没有踢出成员单位,只是暂停6个月。二是工信部没有对这次事件的安全研究人员进行个人行政处罚或警告,只是对直接向国外CVE报送的Log4j漏洞的那个安全专家点名批评。
本文系观察者网独家稿件,未经授权,不得转载。
- 责任编辑: 吕栋 
-
普京年度记者会:这一点,俄罗斯可以向中国学习
2021-12-23 19:12 俄罗斯之声 -
阿里云:早期未意识到log4j2漏洞严重性,将提升合规意识
2021-12-23 18:01 观网财经-科创 -
吉林:为符合条件夫妻最高提供20万婚育消费贷
2021-12-23 15:27 -
遭腾讯等10大股东清仓?知乎回应:系正常变动
2021-12-23 12:06 观网财经-互联网 -
8年前就认过错,慢吞吞的淘宝终于禁止好评返现
2021-12-23 12:02 观网财经-消费 -
腾讯对京东持股比例将由17%降至2.3%
2021-12-23 08:21 观网财经-金融 -
中铝集团、中国五矿等进行相关稀土资产战略性重组
2021-12-22 19:50 国企备忘录 -
特斯拉业绩第一女员工控诉:抱怨工作强度大后,我被PUA离职
2021-12-22 18:14 观网财经-汽车 -
个人如何享受碳普惠?深圳“造”个了低碳星球
2021-12-22 17:12 观网财经-科创 -
市场监管总局附加限制性条件批准SK海力士收购英特尔部分业务案
2021-12-22 16:28 大公司 -
奢侈品商场全国激进扩张,富人太多还是地产商太自信?
2021-12-22 15:23 观网财经-消费 -
员工晚上9点在家敷面膜,耽误加班被罚?当事公司回应
2021-12-22 14:07 观网财经-金融 -
多省市发布通告:艺人主播年底前纠正涉税问题
2021-12-22 11:56 观察者头条 -
发现严重漏洞未及时报告,阿里云被暂停合作单位资格6个月
2021-12-22 11:24 观网财经-科创 -
房企大涨后群发异动公告,华夏幸福未能如期偿还1078亿元
2021-12-22 10:20 观网财经-房产 -
智利左翼总统当选,中国新能源汽车行业高度紧张
2021-12-22 10:14 观网财经-海外 -
央行:“陈耀明私印2万亿同号钞”为谣言,已报警
2021-12-22 09:44 网络谣言 -
2020年度审计整改报告:金融机构整改1.32万亿,占总金额近8成
2021-12-22 09:16 观网财经-宏观 -
腾讯要求抖音为《斗罗大陆》赔偿8亿
2021-12-21 20:13 -
腾讯要求抖音为《斗罗大陆》赔偿8亿,半年诉抖音索赔总额近30亿元
2021-12-21 18:39 观网财经-互联网
相关推荐 -
“气疯了!”美国年轻选民倒戈:为何牺牲我们? 评论 97越南工厂恐慌蔓延:客户已开始撤单,等90天有何用? 评论 106巴菲特罕见警告美元:不会投资“在下地狱”的货币 评论 126巴菲特首次批评贸易战:75亿人不喜欢你,这是大错误 评论 151“这事传到特朗普那儿,龙颜大怒” 评论 51最新闻 Hot
-
“气疯了!”美国年轻选民倒戈:为何牺牲我们?
-
越南工厂恐慌蔓延:客户已开始撤单,等90天有何用?
-
百日民调创80年最差,万斯:不相信、不在乎
-
塞尔维亚副总理:武契奇没放弃访俄
-
美印太司令部司令:中国在这方面超过美国,常常“夜不能寐”
-
巴菲特罕见警告美元:不会投资“在下地狱”的货币
-
48%流向美贫困区,“离了这些,我们根本活不起了”
-
“终于从中国借到了月壤,NASA却…”
-
阿尔巴尼斯成功连任,“特朗普因素成幕后推手”
-
访美期间突感身体不适,武契奇紧急回国入院治疗
-
鲁比奥“对线”德国外交部
-
局势再升级!印度发布禁令
-
“加州不是美国,我们对中国伸出开放之手”
-
美国糊弄人,日本拆台:不可接受
-
刚签完乌克兰矿产协议,美国又要对俄罗斯动手了?
-
马哈蒂尔:美帝国走向末路,拦不住中国
-