導(dǎo)致阿里云被工信部暫停合作的漏洞 究竟是什么?
新京報貝殼財經(jīng)訊(記者羅亦丹)因發(fā)現(xiàn)安全漏洞后的處理問題,近日阿里云引發(fā)了一波輿論。
據(jù)媒體報道,11月24日,阿里云安全團(tuán)隊向美國開源社區(qū)Apache(阿帕奇)報告了其所開發(fā)的組件存在安全漏洞。12月22日,因發(fā)現(xiàn)ApacheLog4j2組件嚴(yán)重安全漏洞隱患后,未及時向電信主管部門報告,阿里云被暫停作為工信部網(wǎng)絡(luò)安全威脅信息共享平臺合作單位6個月。
12月23日,阿里云在官方微信公號表示,其一名研發(fā)工程師發(fā)現(xiàn)Log4j2組件的一個安全bug,遂按業(yè)界慣例以郵件方式向軟件開發(fā)方Apache開源社區(qū)報告這一問題請求幫助,“隨后,該漏洞被外界證實為一個全球性的重大漏洞。阿里云因在早期未意識到該漏洞的嚴(yán)重性,未及時共享漏洞信息?!?/p>
“之前發(fā)現(xiàn)這樣的漏洞都是直接通知軟件開發(fā)方,這確實屬于行業(yè)慣例,但是《網(wǎng)絡(luò)產(chǎn)品安全漏洞管理規(guī)定》出臺后,要求漏洞要同時通報給國家主管部門。由于上述法案頒布的時間不是很長,我覺得漏洞的發(fā)現(xiàn)者,最開始也未必能評估到漏洞影響的范圍這么大。所以嚴(yán)格來說,這個處理不算冤,但處罰其實也沒有那么嚴(yán)格,一不罰錢,二不影響做業(yè)務(wù)?!薄蹦嘲踩炯夹g(shù)總監(jiān)鄭陸(化名)告訴貝殼財經(jīng)記者。
漏洞影響有多大?
那么,如何理解Log4j2漏洞的嚴(yán)重程度呢?
安全公司奇安信將Apache Log4j2漏洞的CERT風(fēng)險等級定為“高危”,奇安信描述稱,Apache Log4j 是 Apache 的一個開源項目,通過定義每一條日志信息的級別,能夠更加細(xì)致地控制日志生成過程,“Log4j2中存在JNDI注入漏洞,當(dāng)程序?qū)⒂脩糨斎氲臄?shù)據(jù)進(jìn)行日志記錄時,即可觸發(fā)此漏洞,成功利用此漏洞可以在目標(biāo)服務(wù)器上執(zhí)行任意代碼?!?/p>
安域云防護(hù)的監(jiān)測數(shù)據(jù)顯示,截至12月10日中午12點,已發(fā)現(xiàn)近1萬次利用該漏洞的攻擊行為。據(jù)了解,該漏洞影響范圍大,利用方式簡單,攻擊者僅需向目標(biāo)輸入一段代碼,不需要用戶執(zhí)行任何多余操作即可觸發(fā)該漏洞,使攻擊者可以遠(yuǎn)程控制受害者服務(wù)器,90%以上基于java開發(fā)的應(yīng)用平臺都會受到影響。
“Apache Log4j RCE 漏洞之所以能夠引起安全圈的極大關(guān)注,不僅在于其易于利用,更在于它巨大的潛在危害性。當(dāng)前幾乎所有的技術(shù)巨頭都在使用該開源組件,它所帶來的危害就像多米諾骨牌一樣,影響深遠(yuǎn)?!逼姘残虐踩珜<覍ω悮へ斀?jīng)記者表示。
“這個漏洞嚴(yán)重性在于兩點,一是log4j作為java日志的基礎(chǔ)組件使用相當(dāng)廣泛,Apache和90%以上的java應(yīng)用受到影響。二是這個漏洞的利用入口非常多,幾乎達(dá)到了(只要)是這個漏洞影響的范圍,只要有輸入的地方就受到影響。用戶或者攻擊者直接可以輸入的地方比如登錄用戶名、查詢信息、設(shè)備名稱等等,以及一些其他來源的被攻擊者污染的數(shù)據(jù)來源比如網(wǎng)上一些頁面等等。”從事多年漏洞挖掘的安全行業(yè)老兵,網(wǎng)友“yuange1975”在微博發(fā)文稱。
“簡而言之,該漏洞算是這幾年來最大的漏洞了。”鄭陸表示。
在“yuange1975”看來,該漏洞出來后,因為影響太廣泛,IT圈都在加班加點修補(bǔ)漏洞。不過,一些圈子里發(fā)文章為了說明這個漏洞的嚴(yán)重性,又有點用了過高評價這個漏洞的詞語,“我不否認(rèn)這個漏洞很嚴(yán)重,肯定是排名很靠前的漏洞,但是要說是有史以來最大的網(wǎng)絡(luò)漏洞,就是說目前所有已經(jīng)發(fā)現(xiàn)公布的漏洞里排第一,這顯然有點夸大了。”
“l(fā)og4j漏洞發(fā)現(xiàn)者恐怕發(fā)現(xiàn)漏洞時對這個漏洞認(rèn)識不足,這個應(yīng)用的范圍以及漏洞觸發(fā)路徑,我相信一直到阿里云上報完漏洞,恐怕漏洞發(fā)現(xiàn)者都沒完全明白這個漏洞的真正嚴(yán)重性,有可能當(dāng)成了Apache下一個普通插件的一個漏洞?!眣uange1975表示。
9月1日起施行新規(guī)專家:對于維護(hù)國家網(wǎng)絡(luò)安全具有重大意義
據(jù)了解,業(yè)界的開源條例遵循的是《負(fù)責(zé)任的安全漏洞披露流程》,這份文件將漏洞披露分為5個階段,依次是發(fā)現(xiàn)、通告、確認(rèn)、修復(fù)和發(fā)布。發(fā)現(xiàn)漏洞并上報給原廠商,是業(yè)內(nèi)常見的程序漏洞披露的做法。
貝殼財經(jīng)記者觀察到,白帽黑客建立漏洞發(fā)現(xiàn)與收集的平臺并告知企業(yè)的做法一度在圈內(nèi)流行。根據(jù)《財經(jīng)天下》的報道,把漏洞報給原廠商而不是平臺方,也會有潛在的好處。包括微軟、蘋果和谷歌在內(nèi)的廠商對報告漏洞的人往往會有獎勵,“最高的能給到十幾萬美元”。更重要的是名譽(yù)獎勵。幾乎每一家廠商對第一個報告漏洞的人或者集體,都會公開致謝?!皩τ诎踩芯咳藛T而言,這種名聲也會讓他們非常在意。
不過,今年9月1日后,這一行業(yè)“常見程序”就要發(fā)生變化。
7月13日,工信部、國家網(wǎng)信辦、公安部印發(fā)《網(wǎng)絡(luò)產(chǎn)品安全漏洞管理規(guī)定》,要求任何組織或者個人設(shè)立的網(wǎng)絡(luò)產(chǎn)品安全漏洞收集平臺,應(yīng)當(dāng)在兩日內(nèi)向工業(yè)和信息化部網(wǎng)絡(luò)安全威脅和漏洞信息共享平臺報送相關(guān)漏洞信息。該規(guī)定自2021年9月1日起施行。
值得注意的是,《規(guī)定》中也有漏洞發(fā)現(xiàn)者需要向產(chǎn)品相關(guān)提供者通報的條款。如《規(guī)定》第七條第一款顯示,發(fā)現(xiàn)或者獲知所提供網(wǎng)絡(luò)產(chǎn)品存在安全漏洞后,應(yīng)當(dāng)立即采取措施并組織對安全漏洞進(jìn)行驗證,評估安全漏洞的危害程度和影響范圍;對屬于其上游產(chǎn)品或者組件存在的安全漏洞,應(yīng)當(dāng)立即通知相關(guān)產(chǎn)品提供者。第七條第七款則表示,不得將未公開的網(wǎng)絡(luò)產(chǎn)品安全漏洞信息向網(wǎng)絡(luò)產(chǎn)品提供者之外的境外組織或者個人提供。
奇安信集團(tuán)副總裁、補(bǔ)天漏洞響應(yīng)平臺主任張卓在接受新京報貝殼財經(jīng)記者采訪時表示,《網(wǎng)絡(luò)產(chǎn)品安全漏洞管理規(guī)定》釋放了一個重要信號:我國將首次以產(chǎn)品視角來管理漏洞,通過對網(wǎng)絡(luò)產(chǎn)品漏洞的收集、研判、追蹤、溯源,立足于供應(yīng)鏈全鏈條,對網(wǎng)絡(luò)產(chǎn)品進(jìn)行全周期的漏洞風(fēng)險跟蹤,實現(xiàn)對我國各行各業(yè)網(wǎng)絡(luò)安全的有效防護(hù)。在供應(yīng)鏈安全威脅日益嚴(yán)重的全球形勢下,《規(guī)定》對于維護(hù)國家網(wǎng)絡(luò)安全,保護(hù)網(wǎng)絡(luò)產(chǎn)品和重要網(wǎng)絡(luò)系統(tǒng)的安全穩(wěn)定運(yùn)行,具有重大意義。
張卓表示,《規(guī)定》第十條指出,任何組織或者個人設(shè)立的網(wǎng)絡(luò)產(chǎn)品安全漏洞收集平臺,應(yīng)當(dāng)向工業(yè)和信息化部備案。同時在第六條中指出,鼓勵相關(guān)組織和個人向網(wǎng)絡(luò)產(chǎn)品提供者通報其產(chǎn)品存在的安全漏洞,還“鼓勵網(wǎng)絡(luò)產(chǎn)品提供者建立所提供網(wǎng)絡(luò)產(chǎn)品安全漏洞獎勵機(jī)制,對發(fā)現(xiàn)并通報所提供網(wǎng)絡(luò)產(chǎn)品安全漏洞的組織或者個人給予獎勵?!边@兩條規(guī)定規(guī)范了漏洞收集平臺和白帽子的行為,有利于讓白帽子在合法合規(guī)的條件下發(fā)揮更大的社會價值。
新京報貝殼財經(jīng)記者羅亦丹
您可能也感興趣:
今日熱點
為您推薦
保險打工人年終獎多數(shù)和上年持平或下降,怎樣發(fā)才合理?
A股5家上市險企去年保費(fèi)收入增長0.03% 行業(yè)整體增速放緩
8家險企股權(quán)被掛牌轉(zhuǎn)讓,為何險企股權(quán)不再被追捧?
更多
- 科技部和浙江發(fā)布《創(chuàng)新行動方案》 構(gòu)建高標(biāo)準(zhǔn)技術(shù)要素市場...
- 蕪湖釋放創(chuàng)新“N次方”效應(yīng) 數(shù)字賦能驅(qū)動產(chǎn)業(yè)升級
- 重慶:激發(fā)人才創(chuàng)新活力,到2025年創(chuàng)新要素活躍度顯著增強(qiáng)
- 西寧加快知識產(chǎn)權(quán)強(qiáng)市建設(shè)步伐 去年兌現(xiàn)資助資金200萬元
- 無錫錫山區(qū)全面啟動實施“雙招雙引” 引進(jìn)高端創(chuàng)新資源
- 重慶巴南區(qū)落實創(chuàng)新驅(qū)動發(fā)展戰(zhàn)略 以科技創(chuàng)新引領(lǐng)五大產(chǎn)業(yè)集...
- 朝陽北票經(jīng)開區(qū)加快推進(jìn)數(shù)字經(jīng)濟(jì)發(fā)展 推動體制機(jī)制創(chuàng)新
- 湖北省先進(jìn)低碳冶金產(chǎn)業(yè)技術(shù)創(chuàng)新聯(lián)合體組建 打造五千億級產(chǎn)...
更多
- 我國進(jìn)一步縮短負(fù)面清單 為外商投資提供更廣闊的空間
- 年報業(yè)績預(yù)告火熱披露中 投資者要警惕高股價的財務(wù)大洗澡行為
- 遼寧省招商引資保持較高增速 今年將全力打造對外開放新前沿
- 指導(dǎo)企業(yè)鞏固傳統(tǒng)市場、開拓新興市場 促進(jìn)綠色貿(mào)易健康發(fā)展
- 去年湖南GDP同比增長7.7% 固定資產(chǎn)投資增長7.8%
- 深圳不斷提升對外投資水平 “走出去”服務(wù)水平顯著提高
- 去年實際使用外資達(dá)1.1萬億元 來源地投資穩(wěn)定增長
- 北京“十四五”投資實現(xiàn)良好開局 高技術(shù)產(chǎn)業(yè)投資亮眼
排行
- 山東將培育農(nóng)業(yè)特色產(chǎn)業(yè)單項冠軍,如何走好“奪冠之路”?
- 我國穩(wěn)居世界第一制造業(yè)大國地位,高質(zhì)量發(fā)展邁上新臺階
- 新一線城市中13城GDP超萬億元 哪座城市更有沖勁?
- 房地產(chǎn)企業(yè)經(jīng)營業(yè)績良好 為何地產(chǎn)股價“跌跌不休”?
- 新老人:消費(fèi)觀感性與理性并存,購物從“老三場”轉(zhuǎn)移到“新...
- 中國奧園榮登福布斯全球2000強(qiáng)第849位 大幅躍升303位
- 數(shù)字化改革背景下,杭州以“產(chǎn)業(yè)大腦”賦能城市產(chǎn)業(yè)治理
- 江西將實現(xiàn)從“以票管稅”向“以數(shù)治稅”分類精準(zhǔn)監(jiān)管轉(zhuǎn)變
- 7月份規(guī)模以上工業(yè)增加值增長6.4%,前7月增長14.4%
- 疫情常態(tài)化大背景下,各地該如何發(fā)展旅游業(yè)?
最近更新
- 菠蘿蜜沒熟可以吃嗎?菠蘿蜜該如何催熟?
- 蹲馬步一般要蹲多久?蹲馬步鍛煉有哪些注意事項?
- 哪些減肥操的效果比較好?減肥操一天可以做幾次?
- 新舊交鋒 2022年的酒店市場誰能勝?
- 別忘了陪你吃康師傅的人
- 選車?yán)щy癥?家用MPV王者傳祺M6 PRO幫你治愈
- 二手高端消費(fèi)品市場發(fā)展?jié)摿薮?,信任危機(jī)何解?
- 黑龍江:激發(fā)科技創(chuàng)新潛能,甄選重大科技成果做好就地轉(zhuǎn)化
- 山東將在中醫(yī)藥服務(wù)模式等方面開展先行先試 不斷提升服務(wù)能力
- 精準(zhǔn)對標(biāo)SpaceX,瞄準(zhǔn)“液體可回收復(fù)用火箭”,深藍(lán)航天完成...
- 山東將培育農(nóng)業(yè)特色產(chǎn)業(yè)單項冠軍,如何走好“奪冠之路”?
- 混合云成為企業(yè)上云最優(yōu)選擇,未來發(fā)展挑戰(zhàn)與機(jī)遇并存
- 金普新區(qū)五大主導(dǎo)產(chǎn)業(yè)增勢強(qiáng)勁 持續(xù)推進(jìn)智能化升級
- 自貢高新區(qū)推進(jìn)營商專員進(jìn)企業(yè) 著力打造“高興辦”營商品牌
- 山東省新生優(yōu)勢加速凝聚 發(fā)展動能實現(xiàn)新跨越
- 禿如其來的生意!斗不過植發(fā),“假發(fā)第一股”瑞貝卡被遺忘
- 去年新增減稅降費(fèi)超萬億 涉稅違法行為更將嚴(yán)查嚴(yán)辦
- 奧園10.78億元出售加拿大項目 助力境外債務(wù)重組
- 消息指蔚來正考慮在新加坡二次上市 公司回應(yīng):不予置評
- 綠地控股披露2022年上半年擬新增不超760億元擔(dān)保額度
- 保障“舌尖上的安全”2021年我國主要農(nóng)產(chǎn)品監(jiān)測合格率97.6%
- 特斯拉發(fā)布強(qiáng)勁財報 警告供應(yīng)鏈問題將持續(xù)至2022年
- 冠城大通擬計提存貨跌價準(zhǔn)備約6-7億元等預(yù)計2021年凈利潤虧8-9億元
- 平安幸福年 同心共守護(hù)
- 新能源車企頻頻切入保險賽道 意在擴(kuò)大產(chǎn)業(yè)鏈條
- 張一鳴再退出多家字節(jié)關(guān)聯(lián)公司職務(wù) 卸任字節(jié)跳動法定代表人
- 國家藥監(jiān)局:推進(jìn)化妝品新法規(guī)平穩(wěn)實施 嚴(yán)防嚴(yán)管嚴(yán)控化妝品安...
- 三部門發(fā)文明確金融機(jī)構(gòu)客戶盡職調(diào)查具體要求3月1日起施行
- 十部門:到2025年培育形成一批叫得響、質(zhì)量優(yōu)、特色顯的農(nóng)村...
今日要聞
- 二手高端消費(fèi)品市場發(fā)展?jié)摿薮?,信任危機(jī)何解?
- 富山藥品植物酵素,給家人的健康選項
- 萬億氫能市場起步,誰會孵化下一個“寧德時代”?
- 選車還要看健康!捷途X90子龍“母嬰級健康座艙”守護(hù)健康生活
- 黑龍江:激發(fā)科技創(chuàng)新潛能,甄選重大科技成果做好就地轉(zhuǎn)化
- 山東將培育農(nóng)業(yè)特色產(chǎn)業(yè)單項冠軍,如何走好“奪冠之路”?
- 金普新區(qū)五大主導(dǎo)產(chǎn)業(yè)增勢強(qiáng)勁 持續(xù)推進(jìn)智能化升級
- 自貢高新區(qū)推進(jìn)營商專員進(jìn)企業(yè) 著力打造“高興辦”營商品牌
- 山東省新生優(yōu)勢加速凝聚 發(fā)展動能實現(xiàn)新跨越