導(dǎo)致阿里云被工信部暫停合作的漏洞 究竟是什么?
新京報(bào)貝殼財(cái)經(jīng)訊(記者羅亦丹)因發(fā)現(xiàn)安全漏洞后的處理問(wèn)題,近日阿里云引發(fā)了一波輿論。
據(jù)媒體報(bào)道,11月24日,阿里云安全團(tuán)隊(duì)向美國(guó)開(kāi)源社區(qū)Apache(阿帕奇)報(bào)告了其所開(kāi)發(fā)的組件存在安全漏洞。12月22日,因發(fā)現(xiàn)ApacheLog4j2組件嚴(yán)重安全漏洞隱患后,未及時(shí)向電信主管部門報(bào)告,阿里云被暫停作為工信部網(wǎng)絡(luò)安全威脅信息共享平臺(tái)合作單位6個(gè)月。
12月23日,阿里云在官方微信公號(hào)表示,其一名研發(fā)工程師發(fā)現(xiàn)Log4j2組件的一個(gè)安全bug,遂按業(yè)界慣例以郵件方式向軟件開(kāi)發(fā)方Apache開(kāi)源社區(qū)報(bào)告這一問(wèn)題請(qǐng)求幫助,“隨后,該漏洞被外界證實(shí)為一個(gè)全球性的重大漏洞。阿里云因在早期未意識(shí)到該漏洞的嚴(yán)重性,未及時(shí)共享漏洞信息。”
“之前發(fā)現(xiàn)這樣的漏洞都是直接通知軟件開(kāi)發(fā)方,這確實(shí)屬于行業(yè)慣例,但是《網(wǎng)絡(luò)產(chǎn)品安全漏洞管理規(guī)定》出臺(tái)后,要求漏洞要同時(shí)通報(bào)給國(guó)家主管部門。由于上述法案頒布的時(shí)間不是很長(zhǎng),我覺(jué)得漏洞的發(fā)現(xiàn)者,最開(kāi)始也未必能評(píng)估到漏洞影響的范圍這么大。所以嚴(yán)格來(lái)說(shuō),這個(gè)處理不算冤,但處罰其實(shí)也沒(méi)有那么嚴(yán)格,一不罰錢,二不影響做業(yè)務(wù)?!薄蹦嘲踩炯夹g(shù)總監(jiān)鄭陸(化名)告訴貝殼財(cái)經(jīng)記者。
漏洞影響有多大?
那么,如何理解Log4j2漏洞的嚴(yán)重程度呢?
安全公司奇安信將Apache Log4j2漏洞的CERT風(fēng)險(xiǎn)等級(jí)定為“高?!保姘残琶枋龇Q,Apache Log4j 是 Apache 的一個(gè)開(kāi)源項(xiàng)目,通過(guò)定義每一條日志信息的級(jí)別,能夠更加細(xì)致地控制日志生成過(guò)程,“Log4j2中存在JNDI注入漏洞,當(dāng)程序?qū)⒂脩糨斎氲臄?shù)據(jù)進(jìn)行日志記錄時(shí),即可觸發(fā)此漏洞,成功利用此漏洞可以在目標(biāo)服務(wù)器上執(zhí)行任意代碼?!?/p>
安域云防護(hù)的監(jiān)測(cè)數(shù)據(jù)顯示,截至12月10日中午12點(diǎn),已發(fā)現(xiàn)近1萬(wàn)次利用該漏洞的攻擊行為。據(jù)了解,該漏洞影響范圍大,利用方式簡(jiǎn)單,攻擊者僅需向目標(biāo)輸入一段代碼,不需要用戶執(zhí)行任何多余操作即可觸發(fā)該漏洞,使攻擊者可以遠(yuǎn)程控制受害者服務(wù)器,90%以上基于java開(kāi)發(fā)的應(yīng)用平臺(tái)都會(huì)受到影響。
“Apache Log4j RCE 漏洞之所以能夠引起安全圈的極大關(guān)注,不僅在于其易于利用,更在于它巨大的潛在危害性。當(dāng)前幾乎所有的技術(shù)巨頭都在使用該開(kāi)源組件,它所帶來(lái)的危害就像多米諾骨牌一樣,影響深遠(yuǎn)。”奇安信安全專家對(duì)貝殼財(cái)經(jīng)記者表示。
“這個(gè)漏洞嚴(yán)重性在于兩點(diǎn),一是log4j作為java日志的基礎(chǔ)組件使用相當(dāng)廣泛,Apache和90%以上的java應(yīng)用受到影響。二是這個(gè)漏洞的利用入口非常多,幾乎達(dá)到了(只要)是這個(gè)漏洞影響的范圍,只要有輸入的地方就受到影響。用戶或者攻擊者直接可以輸入的地方比如登錄用戶名、查詢信息、設(shè)備名稱等等,以及一些其他來(lái)源的被攻擊者污染的數(shù)據(jù)來(lái)源比如網(wǎng)上一些頁(yè)面等等?!睆氖露嗄曷┒赐诰虻陌踩袠I(yè)老兵,網(wǎng)友“yuange1975”在微博發(fā)文稱。
“簡(jiǎn)而言之,該漏洞算是這幾年來(lái)最大的漏洞了。”鄭陸表示。
在“yuange1975”看來(lái),該漏洞出來(lái)后,因?yàn)橛绊懱珡V泛,IT圈都在加班加點(diǎn)修補(bǔ)漏洞。不過(guò),一些圈子里發(fā)文章為了說(shuō)明這個(gè)漏洞的嚴(yán)重性,又有點(diǎn)用了過(guò)高評(píng)價(jià)這個(gè)漏洞的詞語(yǔ),“我不否認(rèn)這個(gè)漏洞很嚴(yán)重,肯定是排名很靠前的漏洞,但是要說(shuō)是有史以來(lái)最大的網(wǎng)絡(luò)漏洞,就是說(shuō)目前所有已經(jīng)發(fā)現(xiàn)公布的漏洞里排第一,這顯然有點(diǎn)夸大了。”
“l(fā)og4j漏洞發(fā)現(xiàn)者恐怕發(fā)現(xiàn)漏洞時(shí)對(duì)這個(gè)漏洞認(rèn)識(shí)不足,這個(gè)應(yīng)用的范圍以及漏洞觸發(fā)路徑,我相信一直到阿里云上報(bào)完漏洞,恐怕漏洞發(fā)現(xiàn)者都沒(méi)完全明白這個(gè)漏洞的真正嚴(yán)重性,有可能當(dāng)成了Apache下一個(gè)普通插件的一個(gè)漏洞?!眣uange1975表示。
9月1日起施行新規(guī)專家:對(duì)于維護(hù)國(guó)家網(wǎng)絡(luò)安全具有重大意義
據(jù)了解,業(yè)界的開(kāi)源條例遵循的是《負(fù)責(zé)任的安全漏洞披露流程》,這份文件將漏洞披露分為5個(gè)階段,依次是發(fā)現(xiàn)、通告、確認(rèn)、修復(fù)和發(fā)布。發(fā)現(xiàn)漏洞并上報(bào)給原廠商,是業(yè)內(nèi)常見(jiàn)的程序漏洞披露的做法。
貝殼財(cái)經(jīng)記者觀察到,白帽黑客建立漏洞發(fā)現(xiàn)與收集的平臺(tái)并告知企業(yè)的做法一度在圈內(nèi)流行。根據(jù)《財(cái)經(jīng)天下》的報(bào)道,把漏洞報(bào)給原廠商而不是平臺(tái)方,也會(huì)有潛在的好處。包括微軟、蘋(píng)果和谷歌在內(nèi)的廠商對(duì)報(bào)告漏洞的人往往會(huì)有獎(jiǎng)勵(lì),“最高的能給到十幾萬(wàn)美元”。更重要的是名譽(yù)獎(jiǎng)勵(lì)。幾乎每一家廠商對(duì)第一個(gè)報(bào)告漏洞的人或者集體,都會(huì)公開(kāi)致謝。“對(duì)于安全研究人員而言,這種名聲也會(huì)讓他們非常在意。
不過(guò),今年9月1日后,這一行業(yè)“常見(jiàn)程序”就要發(fā)生變化。
7月13日,工信部、國(guó)家網(wǎng)信辦、公安部印發(fā)《網(wǎng)絡(luò)產(chǎn)品安全漏洞管理規(guī)定》,要求任何組織或者個(gè)人設(shè)立的網(wǎng)絡(luò)產(chǎn)品安全漏洞收集平臺(tái),應(yīng)當(dāng)在兩日內(nèi)向工業(yè)和信息化部網(wǎng)絡(luò)安全威脅和漏洞信息共享平臺(tái)報(bào)送相關(guān)漏洞信息。該規(guī)定自2021年9月1日起施行。
值得注意的是,《規(guī)定》中也有漏洞發(fā)現(xiàn)者需要向產(chǎn)品相關(guān)提供者通報(bào)的條款。如《規(guī)定》第七條第一款顯示,發(fā)現(xiàn)或者獲知所提供網(wǎng)絡(luò)產(chǎn)品存在安全漏洞后,應(yīng)當(dāng)立即采取措施并組織對(duì)安全漏洞進(jìn)行驗(yàn)證,評(píng)估安全漏洞的危害程度和影響范圍;對(duì)屬于其上游產(chǎn)品或者組件存在的安全漏洞,應(yīng)當(dāng)立即通知相關(guān)產(chǎn)品提供者。第七條第七款則表示,不得將未公開(kāi)的網(wǎng)絡(luò)產(chǎn)品安全漏洞信息向網(wǎng)絡(luò)產(chǎn)品提供者之外的境外組織或者個(gè)人提供。
奇安信集團(tuán)副總裁、補(bǔ)天漏洞響應(yīng)平臺(tái)主任張卓在接受新京報(bào)貝殼財(cái)經(jīng)記者采訪時(shí)表示,《網(wǎng)絡(luò)產(chǎn)品安全漏洞管理規(guī)定》釋放了一個(gè)重要信號(hào):我國(guó)將首次以產(chǎn)品視角來(lái)管理漏洞,通過(guò)對(duì)網(wǎng)絡(luò)產(chǎn)品漏洞的收集、研判、追蹤、溯源,立足于供應(yīng)鏈全鏈條,對(duì)網(wǎng)絡(luò)產(chǎn)品進(jìn)行全周期的漏洞風(fēng)險(xiǎn)跟蹤,實(shí)現(xiàn)對(duì)我國(guó)各行各業(yè)網(wǎng)絡(luò)安全的有效防護(hù)。在供應(yīng)鏈安全威脅日益嚴(yán)重的全球形勢(shì)下,《規(guī)定》對(duì)于維護(hù)國(guó)家網(wǎng)絡(luò)安全,保護(hù)網(wǎng)絡(luò)產(chǎn)品和重要網(wǎng)絡(luò)系統(tǒng)的安全穩(wěn)定運(yùn)行,具有重大意義。
張卓表示,《規(guī)定》第十條指出,任何組織或者個(gè)人設(shè)立的網(wǎng)絡(luò)產(chǎn)品安全漏洞收集平臺(tái),應(yīng)當(dāng)向工業(yè)和信息化部備案。同時(shí)在第六條中指出,鼓勵(lì)相關(guān)組織和個(gè)人向網(wǎng)絡(luò)產(chǎn)品提供者通報(bào)其產(chǎn)品存在的安全漏洞,還“鼓勵(lì)網(wǎng)絡(luò)產(chǎn)品提供者建立所提供網(wǎng)絡(luò)產(chǎn)品安全漏洞獎(jiǎng)勵(lì)機(jī)制,對(duì)發(fā)現(xiàn)并通報(bào)所提供網(wǎng)絡(luò)產(chǎn)品安全漏洞的組織或者個(gè)人給予獎(jiǎng)勵(lì)?!边@兩條規(guī)定規(guī)范了漏洞收集平臺(tái)和白帽子的行為,有利于讓白帽子在合法合規(guī)的條件下發(fā)揮更大的社會(huì)價(jià)值。
新京報(bào)貝殼財(cái)經(jīng)記者羅亦丹
您可能也感興趣:
今日熱點(diǎn)
為您推薦
保險(xiǎn)打工人年終獎(jiǎng)多數(shù)和上年持平或下降,怎樣發(fā)才合理?
A股5家上市險(xiǎn)企去年保費(fèi)收入增長(zhǎng)0.03% 行業(yè)整體增速放緩
8家險(xiǎn)企股權(quán)被掛牌轉(zhuǎn)讓,為何險(xiǎn)企股權(quán)不再被追捧?
更多
- 科技部和浙江發(fā)布《創(chuàng)新行動(dòng)方案》 構(gòu)建高標(biāo)準(zhǔn)技術(shù)要素市場(chǎng)...
- 蕪湖釋放創(chuàng)新“N次方”效應(yīng) 數(shù)字賦能驅(qū)動(dòng)產(chǎn)業(yè)升級(jí)
- 重慶:激發(fā)人才創(chuàng)新活力,到2025年創(chuàng)新要素活躍度顯著增強(qiáng)
- 西寧加快知識(shí)產(chǎn)權(quán)強(qiáng)市建設(shè)步伐 去年兌現(xiàn)資助資金200萬(wàn)元
- 無(wú)錫錫山區(qū)全面啟動(dòng)實(shí)施“雙招雙引” 引進(jìn)高端創(chuàng)新資源
- 重慶巴南區(qū)落實(shí)創(chuàng)新驅(qū)動(dòng)發(fā)展戰(zhàn)略 以科技創(chuàng)新引領(lǐng)五大產(chǎn)業(yè)集...
- 朝陽(yáng)北票經(jīng)開(kāi)區(qū)加快推進(jìn)數(shù)字經(jīng)濟(jì)發(fā)展 推動(dòng)體制機(jī)制創(chuàng)新
- 湖北省先進(jìn)低碳冶金產(chǎn)業(yè)技術(shù)創(chuàng)新聯(lián)合體組建 打造五千億級(jí)產(chǎn)...
更多
- 我國(guó)進(jìn)一步縮短負(fù)面清單 為外商投資提供更廣闊的空間
- 年報(bào)業(yè)績(jī)預(yù)告火熱披露中 投資者要警惕高股價(jià)的財(cái)務(wù)大洗澡行為
- 遼寧省招商引資保持較高增速 今年將全力打造對(duì)外開(kāi)放新前沿
- 指導(dǎo)企業(yè)鞏固傳統(tǒng)市場(chǎng)、開(kāi)拓新興市場(chǎng) 促進(jìn)綠色貿(mào)易健康發(fā)展
- 去年湖南GDP同比增長(zhǎng)7.7% 固定資產(chǎn)投資增長(zhǎng)7.8%
- 深圳不斷提升對(duì)外投資水平 “走出去”服務(wù)水平顯著提高
- 去年實(shí)際使用外資達(dá)1.1萬(wàn)億元 來(lái)源地投資穩(wěn)定增長(zhǎng)
- 北京“十四五”投資實(shí)現(xiàn)良好開(kāi)局 高技術(shù)產(chǎn)業(yè)投資亮眼
排行
- 山東將培育農(nóng)業(yè)特色產(chǎn)業(yè)單項(xiàng)冠軍,如何走好“奪冠之路”?
- 我國(guó)穩(wěn)居世界第一制造業(yè)大國(guó)地位,高質(zhì)量發(fā)展邁上新臺(tái)階
- 新一線城市中13城GDP超萬(wàn)億元 哪座城市更有沖勁?
- 房地產(chǎn)企業(yè)經(jīng)營(yíng)業(yè)績(jī)良好 為何地產(chǎn)股價(jià)“跌跌不休”?
- 新老人:消費(fèi)觀感性與理性并存,購(gòu)物從“老三場(chǎng)”轉(zhuǎn)移到“新...
- 中國(guó)奧園榮登福布斯全球2000強(qiáng)第849位 大幅躍升303位
- 數(shù)字化改革背景下,杭州以“產(chǎn)業(yè)大腦”賦能城市產(chǎn)業(yè)治理
- 江西將實(shí)現(xiàn)從“以票管稅”向“以數(shù)治稅”分類精準(zhǔn)監(jiān)管轉(zhuǎn)變
- 7月份規(guī)模以上工業(yè)增加值增長(zhǎng)6.4%,前7月增長(zhǎng)14.4%
- 疫情常態(tài)化大背景下,各地該如何發(fā)展旅游業(yè)?
最近更新
- 菠蘿蜜沒(méi)熟可以吃嗎?菠蘿蜜該如何催熟?
- 蹲馬步一般要蹲多久?蹲馬步鍛煉有哪些注意事項(xiàng)?
- 哪些減肥操的效果比較好?減肥操一天可以做幾次?
- 新舊交鋒 2022年的酒店市場(chǎng)誰(shuí)能勝?
- 別忘了陪你吃康師傅的人
- 選車?yán)щy癥?家用MPV王者傳祺M6 PRO幫你治愈
- 二手高端消費(fèi)品市場(chǎng)發(fā)展?jié)摿薮?,信任危機(jī)何解?
- 黑龍江:激發(fā)科技創(chuàng)新潛能,甄選重大科技成果做好就地轉(zhuǎn)化
- 山東將在中醫(yī)藥服務(wù)模式等方面開(kāi)展先行先試 不斷提升服務(wù)能力
- 精準(zhǔn)對(duì)標(biāo)SpaceX,瞄準(zhǔn)“液體可回收復(fù)用火箭”,深藍(lán)航天完成...
- 山東將培育農(nóng)業(yè)特色產(chǎn)業(yè)單項(xiàng)冠軍,如何走好“奪冠之路”?
- 混合云成為企業(yè)上云最優(yōu)選擇,未來(lái)發(fā)展挑戰(zhàn)與機(jī)遇并存
- 金普新區(qū)五大主導(dǎo)產(chǎn)業(yè)增勢(shì)強(qiáng)勁 持續(xù)推進(jìn)智能化升級(jí)
- 自貢高新區(qū)推進(jìn)營(yíng)商專員進(jìn)企業(yè) 著力打造“高興辦”營(yíng)商品牌
- 山東省新生優(yōu)勢(shì)加速凝聚 發(fā)展動(dòng)能實(shí)現(xiàn)新跨越
- 禿如其來(lái)的生意!斗不過(guò)植發(fā),“假發(fā)第一股”瑞貝卡被遺忘
- 去年新增減稅降費(fèi)超萬(wàn)億 涉稅違法行為更將嚴(yán)查嚴(yán)辦
- 奧園10.78億元出售加拿大項(xiàng)目 助力境外債務(wù)重組
- 消息指蔚來(lái)正考慮在新加坡二次上市 公司回應(yīng):不予置評(píng)
- 綠地控股披露2022年上半年擬新增不超760億元擔(dān)保額度
- 保障“舌尖上的安全”2021年我國(guó)主要農(nóng)產(chǎn)品監(jiān)測(cè)合格率97.6%
- 特斯拉發(fā)布強(qiáng)勁財(cái)報(bào) 警告供應(yīng)鏈問(wèn)題將持續(xù)至2022年
- 冠城大通擬計(jì)提存貨跌價(jià)準(zhǔn)備約6-7億元等預(yù)計(jì)2021年凈利潤(rùn)虧8-9億元
- 平安幸福年 同心共守護(hù)
- 新能源車企頻頻切入保險(xiǎn)賽道 意在擴(kuò)大產(chǎn)業(yè)鏈條
- 張一鳴再退出多家字節(jié)關(guān)聯(lián)公司職務(wù) 卸任字節(jié)跳動(dòng)法定代表人
- 國(guó)家藥監(jiān)局:推進(jìn)化妝品新法規(guī)平穩(wěn)實(shí)施 嚴(yán)防嚴(yán)管嚴(yán)控化妝品安...
- 三部門發(fā)文明確金融機(jī)構(gòu)客戶盡職調(diào)查具體要求3月1日起施行
- 十部門:到2025年培育形成一批叫得響、質(zhì)量?jī)?yōu)、特色顯的農(nóng)村...
今日要聞
- 二手高端消費(fèi)品市場(chǎng)發(fā)展?jié)摿薮螅湃挝C(jī)何解?
- 富山藥品植物酵素,給家人的健康選項(xiàng)
- 萬(wàn)億氫能市場(chǎng)起步,誰(shuí)會(huì)孵化下一個(gè)“寧德時(shí)代”?
- 選車還要看健康!捷途X90子龍“母嬰級(jí)健康座艙”守護(hù)健康生活
- 黑龍江:激發(fā)科技創(chuàng)新潛能,甄選重大科技成果做好就地轉(zhuǎn)化
- 山東將培育農(nóng)業(yè)特色產(chǎn)業(yè)單項(xiàng)冠軍,如何走好“奪冠之路”?
- 金普新區(qū)五大主導(dǎo)產(chǎn)業(yè)增勢(shì)強(qiáng)勁 持續(xù)推進(jìn)智能化升級(jí)
- 自貢高新區(qū)推進(jìn)營(yíng)商專員進(jìn)企業(yè) 著力打造“高興辦”營(yíng)商品牌
- 山東省新生優(yōu)勢(shì)加速凝聚 發(fā)展動(dòng)能實(shí)現(xiàn)新跨越