-
阿里云未及時(shí)通報(bào)重大漏洞,會(huì)造成什么后果?
最后更新: 2021-12-23 20:19:10【文/觀察者網(wǎng) 呂棟】
12月22日,阿里云被工信部暫停網(wǎng)絡(luò)安全威脅信息共享平臺(tái)合作單位6個(gè)月的消息引發(fā)輿論廣泛關(guān)注。
這事緣起于一個(gè)月前。當(dāng)時(shí),阿里云團(tuán)隊(duì)的一名成員發(fā)現(xiàn)阿帕奇(Apache)Log4j2組件嚴(yán)重安全漏洞后,隨即向位于美國(guó)的阿帕奇軟件基金會(huì)通報(bào),但并沒(méi)有按照規(guī)定向中國(guó)工信部通報(bào)。事發(fā)半個(gè)月后,中國(guó)工信部收到網(wǎng)絡(luò)安全專(zhuān)業(yè)機(jī)構(gòu)的報(bào)告,才發(fā)現(xiàn)阿帕奇組件存在嚴(yán)重安全漏洞。
阿帕奇組件存在的到底是什么漏洞?阿里云沒(méi)有及時(shí)通報(bào)會(huì)造成什么后果?國(guó)內(nèi)企業(yè)在發(fā)現(xiàn)安全漏洞后應(yīng)該走什么程序通報(bào)?觀察者網(wǎng)帶著這些問(wèn)題采訪(fǎng)了一些業(yè)內(nèi)人士。
漏洞銀行聯(lián)合創(chuàng)始人、CTO張雪松向觀察者網(wǎng)指出,Log4j2組件應(yīng)用極其廣泛,漏洞危害可以迅速傳播到各個(gè)領(lǐng)域。由于阿里云未及時(shí)向中國(guó)主管部門(mén)報(bào)告相關(guān)漏洞,直接造成國(guó)內(nèi)相關(guān)機(jī)構(gòu)處于被動(dòng)地位。
關(guān)于Log4j2組件在計(jì)算機(jī)網(wǎng)絡(luò)領(lǐng)域的關(guān)鍵作用,有國(guó)外網(wǎng)友用漫畫(huà)形式做了形象說(shuō)明。按這個(gè)圖片解讀,如果沒(méi)有Log4j2組件的支撐,所有現(xiàn)代數(shù)字基礎(chǔ)設(shè)施都存在倒塌的危險(xiǎn)。
國(guó)外社交媒體用戶(hù)以漫畫(huà)的形式,說(shuō)明Log4j2的重要性
先簡(jiǎn)單梳理一下阿帕奇嚴(yán)重安全漏洞的時(shí)間線(xiàn):
11月24日,阿里云在Web服務(wù)器軟件阿帕奇(Apache)下的開(kāi)源日志組件Log4j2內(nèi),發(fā)現(xiàn)重大漏洞Log4Shell,然后向總部位于美國(guó)的阿帕奇軟件基金會(huì)報(bào)告。
獲得消息后,奧地利和新西蘭官方計(jì)算機(jī)應(yīng)急小組立即對(duì)這一漏洞進(jìn)行預(yù)警。新西蘭方面聲稱(chēng),該漏洞正在被“積極利用”,并且概念驗(yàn)證代碼也已被發(fā)布。
12月9日,中國(guó)工信部收到有關(guān)網(wǎng)絡(luò)安全專(zhuān)業(yè)機(jī)構(gòu)報(bào)告,發(fā)現(xiàn)阿帕奇Log4j2組件存在嚴(yán)重安全漏洞,立即召集阿里云、網(wǎng)絡(luò)安全企業(yè)、網(wǎng)絡(luò)安全專(zhuān)業(yè)機(jī)構(gòu)等開(kāi)展研判,并向行業(yè)單位進(jìn)行風(fēng)險(xiǎn)預(yù)警。
12月9日,阿帕奇官方發(fā)布緊急安全更新以修復(fù)遠(yuǎn)程代碼執(zhí)行漏洞,漏洞利用細(xì)節(jié)公開(kāi),但更新后的Apache Log4j2.15.0-rc1版本被發(fā)現(xiàn)仍存在漏洞繞過(guò)。
12月10日,中國(guó)國(guó)家信息安全漏洞共享平臺(tái)收錄Apache Log4j2遠(yuǎn)程代碼執(zhí)行漏洞;阿帕奇官方再度發(fā)布log4j-2.15.0-rc2版本修復(fù)漏洞。
12月10日,阿里云在官網(wǎng)公告披露,安全團(tuán)隊(duì)發(fā)現(xiàn)Apache Log4j2.15.0-rc1版本存在漏洞繞過(guò),要求用戶(hù)及時(shí)更新版本,并向用戶(hù)介紹該漏洞的具體背景及相應(yīng)的修復(fù)方案。
12月14日,中國(guó)國(guó)家信息安全漏洞共享平臺(tái)發(fā)布《Apache Log4j2遠(yuǎn)程代碼執(zhí)行漏洞排查及修復(fù)手冊(cè)》,供相關(guān)單位、企業(yè)及個(gè)人參考。
12月22日,工信部通報(bào),由于阿里云發(fā)現(xiàn)阿帕奇嚴(yán)重安全漏洞隱患后,未及時(shí)向電信主管部門(mén)報(bào)告,未有效支撐工信部開(kāi)展網(wǎng)絡(luò)安全威脅和漏洞管理,決定暫停該公司作為工信部網(wǎng)絡(luò)安全威脅信息共享平臺(tái)合作單位6個(gè)月。
根據(jù)公開(kāi)資料,此次被阿里云安全團(tuán)隊(duì)發(fā)現(xiàn)漏洞的阿帕奇Log4j2是一款開(kāi)源的Java日志記錄工具,控制Java類(lèi)系統(tǒng)日志信息生成、打印輸出、格式配置等,大量的業(yè)務(wù)框架都使用了該組件,因此被廣泛應(yīng)用于各種應(yīng)用程序和網(wǎng)絡(luò)服務(wù)。
有資深業(yè)內(nèi)人士告訴觀察者網(wǎng),Log4j2組件出現(xiàn)安全漏洞主要有兩方面影響:一是Log4j2本身在java類(lèi)系統(tǒng)中應(yīng)用極其廣泛,全球Java框架幾乎都有使用。二是漏洞細(xì)節(jié)被公開(kāi),由于利用條件極低幾乎沒(méi)有技術(shù)門(mén)檻。因適用范圍廣和漏洞利用難度低,所以影響立即擴(kuò)散并迅速傳播到各個(gè)行業(yè)領(lǐng)域。
簡(jiǎn)單來(lái)說(shuō),這一漏洞可以讓網(wǎng)絡(luò)攻擊者無(wú)需密碼就能訪(fǎng)問(wèn)網(wǎng)絡(luò)服務(wù)器。
這并非危言聳聽(tīng)。美聯(lián)社等外媒在獲取消息后評(píng)論稱(chēng),這一漏洞可能是近年來(lái)發(fā)現(xiàn)的最嚴(yán)重的計(jì)算機(jī)漏洞。Log4j2在全行業(yè)和政府使用的云服務(wù)器和企業(yè)軟件中“無(wú)處不在”,甚至犯罪分子、間諜乃至編程新手,都可以輕易使用這一漏洞進(jìn)入內(nèi)部網(wǎng)絡(luò),竊取信息、植入惡意軟件和刪除關(guān)鍵信息等。
阿里云官網(wǎng)截圖
然而,阿里云在發(fā)現(xiàn)這個(gè)“過(guò)去十年內(nèi)最大也是最關(guān)鍵的單一漏洞”后,并沒(méi)有按照《網(wǎng)絡(luò)產(chǎn)品安全漏洞管理規(guī)定》第七條要求,在2天內(nèi)向工信部網(wǎng)絡(luò)安全威脅和漏洞信息共享平臺(tái)報(bào)送信息,而只是向阿帕奇軟件基金會(huì)通報(bào)了相關(guān)信息。
觀察者網(wǎng)查詢(xún)公開(kāi)資料發(fā)現(xiàn),阿帕奇軟件基金會(huì)(Apache)于1999年成立于美國(guó),是專(zhuān)門(mén)為支持開(kāi)源軟件項(xiàng)目而辦的一個(gè)非營(yíng)利性組織。在它所支持的Apache項(xiàng)目與子項(xiàng)目中,所發(fā)行的軟件產(chǎn)品都遵循Apache許可證(Apache License)。
12月10日,在阿里云向阿帕奇軟件基金會(huì)通報(bào)漏洞過(guò)去半個(gè)多月后,中國(guó)國(guó)家信息安全漏洞共享平臺(tái)才獲得相關(guān)信息,并發(fā)布《關(guān)于Apache Log4j2存在遠(yuǎn)程代碼執(zhí)行漏洞的安全公告》,稱(chēng)阿帕奇官方已發(fā)布補(bǔ)丁修復(fù)該漏洞,并建議受影響用戶(hù)立即更新至最新版本,同時(shí)采取防范性措施避免漏洞攻擊威脅。
中國(guó)國(guó)家信息安全漏洞共享平臺(tái)官網(wǎng)截圖
事實(shí)上,國(guó)內(nèi)網(wǎng)絡(luò)漏洞報(bào)送有一套清晰流程。業(yè)內(nèi)人士向觀察者網(wǎng)介紹,業(yè)界通用的漏洞報(bào)送流程是,成員單位>工業(yè)和信息化部網(wǎng)絡(luò)安全管理局 >國(guó)家信息安全漏洞共享平臺(tái)(CNVD)>CVE;成員單位>中國(guó)信息安全測(cè)評(píng)中心 > 國(guó)家信息安全漏洞庫(kù)(CNNVD)> 國(guó)際非盈利組織CVE;非成員單位或個(gè)人注冊(cè)提交CNVD或CNNVD。
根據(jù)公開(kāi)資料,CVE(通用漏洞共享披露)是國(guó)際非盈利組織,全球通用漏洞共享披露協(xié)調(diào)企業(yè)修復(fù)解決安全問(wèn)題,由于最早由美國(guó)發(fā)起該漏洞技術(shù)委員會(huì),所以組織管理機(jī)構(gòu)主要在美國(guó)。而CNVD是中國(guó)的信息安全漏洞信息共享平臺(tái),由國(guó)內(nèi)重要信息系統(tǒng)單位、基礎(chǔ)電信運(yùn)營(yíng)商、網(wǎng)絡(luò)安全廠商、軟件廠商和互聯(lián)網(wǎng)企業(yè)建立的信息安全漏洞信息共享知識(shí)庫(kù)。
上述業(yè)內(nèi)人士認(rèn)為,阿里這次因?yàn)槁┒从绊戄^大,所以被當(dāng)做典型通報(bào)。在CNVD建立之前以及最近幾年,國(guó)內(nèi)安全人員對(duì)CVE的共識(shí)、認(rèn)可度和普及程度更高,發(fā)現(xiàn)漏洞安全研究人員慣性會(huì)提交CVE,雖然最近兩年國(guó)家建立了CNVD,但普及程度不夠,估計(jì)阿里安全研究員提交漏洞的時(shí)候,認(rèn)為是個(gè)人技術(shù)成果的事情,上報(bào)國(guó)際組織協(xié)調(diào)修復(fù)即可。
但根據(jù)最新發(fā)布的《網(wǎng)絡(luò)產(chǎn)品安全漏洞管理規(guī)定》,國(guó)內(nèi)安全研究人員發(fā)現(xiàn)漏洞之后報(bào)送CNVD即可,CNVD會(huì)發(fā)起向CVE報(bào)送流程,協(xié)調(diào)廠商和企業(yè)修復(fù)安全漏洞,不允許直接向國(guó)外漏洞平臺(tái)提交。
由于阿里云未有效支撐工信部開(kāi)展網(wǎng)絡(luò)安全威脅和漏洞管理,工信部網(wǎng)絡(luò)安全管理局研究后,決定暫停阿里云作為上述合作單位6個(gè)月。暫停期滿(mǎn)后,根據(jù)阿里云整改情況,研究恢復(fù)其上述合作單位。
業(yè)內(nèi)人士向觀察者網(wǎng)指出,工信部這次針對(duì)是阿里,其實(shí)也是向國(guó)內(nèi)網(wǎng)絡(luò)安全行業(yè)從業(yè)人員發(fā)出警示。從結(jié)果來(lái)看對(duì)阿里的處罰算輕的,一是沒(méi)有踢出成員單位,只是暫停6個(gè)月。二是工信部沒(méi)有對(duì)這次事件的安全研究人員進(jìn)行個(gè)人行政處罰或警告,只是對(duì)直接向國(guó)外CVE報(bào)送的Log4j漏洞的那個(gè)安全專(zhuān)家點(diǎn)名批評(píng)。
本文系觀察者網(wǎng)獨(dú)家稿件,未經(jīng)授權(quán),不得轉(zhuǎn)載。
- 責(zé)任編輯: 呂棟 
-
普京年度記者會(huì):這一點(diǎn),俄羅斯可以向中國(guó)學(xué)習(xí)
2021-12-23 19:12 俄羅斯之聲 -
吉林:為符合條件夫妻最高提供20萬(wàn)婚育消費(fèi)貸
2021-12-23 15:27 -
騰訊對(duì)京東持股比例將由17%降至2.3%
2021-12-23 08:21 觀網(wǎng)財(cái)經(jīng)-金融 -
中鋁集團(tuán)、中國(guó)五礦等進(jìn)行相關(guān)稀土資產(chǎn)戰(zhàn)略性重組
2021-12-22 19:50 國(guó)企備忘錄 -
個(gè)人如何享受碳普惠?深圳“造”個(gè)了低碳星球
2021-12-22 17:12 觀網(wǎng)財(cái)經(jīng)-科創(chuàng) -
市場(chǎng)監(jiān)管總局附加限制性條件批準(zhǔn)SK海力士收購(gòu)英特爾部分業(yè)務(wù)案
2021-12-22 16:28 大公司 -
員工晚上9點(diǎn)在家敷面膜,耽誤加班被罰?當(dāng)事公司回應(yīng)
2021-12-22 14:07 觀網(wǎng)財(cái)經(jīng)-金融 -
多省市發(fā)布通告:藝人主播年底前糾正涉稅問(wèn)題
2021-12-22 11:56 觀察者頭條 -
房企大漲后群發(fā)異動(dòng)公告,華夏幸福未能如期償還1078億元
2021-12-22 10:20 觀網(wǎng)財(cái)經(jīng)-房產(chǎn) -
智利左翼總統(tǒng)當(dāng)選,中國(guó)新能源汽車(chē)行業(yè)高度緊張
2021-12-22 10:14 觀網(wǎng)財(cái)經(jīng)-海外 -
央行:“陳耀明私印2萬(wàn)億同號(hào)鈔”為謠言,已報(bào)警
2021-12-22 09:44 網(wǎng)絡(luò)謠言 -
騰訊要求抖音為《斗羅大陸》賠償8億
2021-12-21 20:13 -
騰訊要求抖音為《斗羅大陸》賠償8億,半年訴抖音索賠總額近30億元
2021-12-21 18:39 觀網(wǎng)財(cái)經(jīng)-互聯(lián)網(wǎng)
相關(guān)推薦 -
被當(dāng)面打臉,日鐵急了 評(píng)論 23受中國(guó)影響,澳企要在稀土加工業(yè)務(wù)上發(fā)力了 評(píng)論 47挪用學(xué)生餐補(bǔ)、欠薪欠?!瓕徲?jì)署發(fā)布報(bào)告涉5380多億 評(píng)論 60最新聞 Hot
-
“沙特曾多次警告德國(guó)提防嫌疑人”
-
特朗普最新任命!這次包括火箭隊(duì)老板、真人秀制作人
-
巴勒斯坦三個(gè)政治派別發(fā)表聯(lián)合聲明
-
“中國(guó)在非洲真正贏得了民心,就連斯威士蘭…”
-
“日企抱團(tuán)是絕望之舉,中國(guó)工廠效率質(zhì)量都是第一”
-
“中國(guó)有能力讓夢(mèng)想照進(jìn)現(xiàn)實(shí),將贏得史詩(shī)般競(jìng)爭(zhēng)”
-
被災(zāi)民暴罵到當(dāng)場(chǎng)破防,馬克龍發(fā)飆:你該慶幸你在法國(guó)!
-
美高校敦促?lài)?guó)際學(xué)生抓緊回來(lái):萬(wàn)一把中印拉黑名單呢
-
美國(guó)政府“逃過(guò)一劫”
-
“澤連斯基要求歐盟新外長(zhǎng):對(duì)華批評(píng)要降調(diào)”
-
澳大利亞來(lái)了,中國(guó)就得走人?澳總理這么回應(yīng)
-
美媒感慨:基建狂魔發(fā)力,我們又要被超越了
-
英國(guó)剛公布新任大使,特朗普顧問(wèn)就痛罵:傻X
-
“來(lái)自中國(guó)的老大哥能確保我們…”
-
俄羅斯的報(bào)復(fù)來(lái)了
-
澤連斯基罵普京“傻子”,俄方怒斥
快訊- “前兒媳舉報(bào)公公有巨額不明財(cái)產(chǎn)”,農(nóng)發(fā)行湖北分行通報(bào)
- 中方對(duì)加拿大2個(gè)機(jī)構(gòu)及20名人員采取反制
- 敘利亞新當(dāng)局任命外長(zhǎng)和防長(zhǎng)
- 重慶理工大學(xué)通報(bào)一研究生失聯(lián):找到遺體,排除他殺
- 上海低空經(jīng)濟(jì)產(chǎn)業(yè)發(fā)展有限公司注冊(cè)成立
- “民進(jìn)黨當(dāng)局第一時(shí)間表示感謝”,國(guó)臺(tái)辦回應(yīng)
- 南昌再通報(bào)“李宜雪與外界失去聯(lián)系”
- 近70萬(wàn)輛!特斯拉宣布召回
-