【科技】阿里云因未及时上报安全漏洞,被工信部暂停合作

本文编辑:河山行  来源:海报新闻  发布时间:2021-12-22 09:36:38
阿里云发现阿帕奇(Apache)Log4j2组件严重安全漏洞隐患后,未及时向电信主管部门报告,未有效支撑工信部…

《科创板日报》(上海,记者 黄心怡)据媒体报道,工信部网络安全管理局通报称,阿里云发现阿帕奇(Apache)Log4j2组件严重安全漏洞隐患后,未及时向电信主管部门报告,未有效支撑工信部开展网络安全威胁和漏洞管理。


通报指出,阿里云是工信部网络安全威胁信息共享平台合作单位。经研究,现暂停阿里云公司作为上述合作单位6个月。暂停期满后,根据阿里云公司整改情况,研究恢复其上述合作单位。


据了解,Apache Log4j2作为阿帕奇软件基金会旗下的一款日志纪录工具,是基于Java语言的开源日志框架,被广泛用于业务系统开发。


工信部网络安全管理局曾在17日发布了《关于阿帕奇Log4j2组件重大安全漏洞的网络安全风险提示》。其中指出,阿里云在近日发现阿帕奇Log4j2组件存在远程代码执行漏洞,并将漏洞情况告知阿帕奇软件基金会。12月9日,工信部网络安全威胁和漏洞信息共享平台收到有关网络安全专业机构报告,阿帕奇Log4j2组件存在严重安全漏洞。


随后,工信部立即组织有关网络安全专业机构开展漏洞风险分析,召集阿里云、网络安全企业、网络安全专业机构等开展研判,通报督促阿帕奇软件基金会及时修补该漏洞,向行业单位进行风险预警。


多名云计算业内人士告诉记者,这是一个非常基础的日志库漏洞。由于组件使用量很大,几乎所有的java程序都会涉及,所以影响面很大。


“目前来看,是阿里更早发现了这个漏洞,并将问题反馈给了Apache基金会,之后Apache为Log4j发布了新版补丁修复。但是,阿里云没有及时去向工信部申报。主要错误在于没有重视上报流程和申报漏洞。”有业内人士表示。


根据今年9月1日施行的工信部、国家网信办、公安部联合印发的《网络产品安全漏洞管理规定》,网络产品提供者应在发现漏洞的2日内向工业和信息化部报送漏洞信息,并及时进行修补,将修补方式告知可能受影响的产品用户。


据此前报道,阿里云安全团队于11月24日向阿帕奇软件基金会提交了Log4j 漏洞邮件。而根据公告,工信部是12月9日才收到上述漏洞的报告,距离阿里云首次发现已经过去了2个星期。


+0

好文章,需要你的鼓励

全部评论

网友评论

网友评论仅供其表达个人看法,并不表明华人世界网立场。

0条评论
发布评论
文章编辑

关注全球华人,

最新快讯

浙江省第十一次归侨侨眷代表大会近期在杭州举办。省委书记、省人大常委会主任王浩,中国侨联党组成员、副主席高峰出席开幕式并讲话。省委副书记、省长刘捷,省政协主席廉毅敏出席。

灾难无情,人间有爱,侨资企业金鹰集团心系香港同胞,集团旗下企业维达公司于12月2日通过中国华文教育基金会向香港“大埔宏福苑援助基金”捐款1000万支持香港政府火灾救援和善后工作。

特朗普第二任期发动的主要目标对准中国的关税大战暂定休战一年,把美国打回到原点。中国完胜。我认为决定因素有二,一是高层的胆略智慧毅力谋略,二是中国的综合实力。综合实力中,有一张王牌,就是稀土。中国稀土之父,是北京大学化学系的教授徐光宪和高小霞夫妇。他们创…

中美元首在韩国会晤中“对话比对抗好”的态度,体现了中国以战略定力化解冲突、以务实合作寻求共赢的智慧,为双边关系注入稳定性,为全球治理提供示范,并推动亚太地区经济合作迈向新高度。一、战略定力:以对话化解对抗,为双边关系注入稳定性直面经贸摩擦,以对话破局:…

这将是特朗普第二任期以来,中美两国元首首次面对面的战略沟通。在韩国举行的“特习会”上,中美两国领导人再度展开对话,为全球局势注入理性与共识的积极信号。

美国华尔街卫视、华人世界网华盛顿、纽约2025年10月22日消息,美国财政部长贝森特22日宣布,对俄罗斯最大的两家石油企业——俄油公司(Rosneft)与卢克石油公司(Lukoil)实施新一轮全面制裁,并呼吁俄罗斯与乌克兰立即停火。