【科技】阿里云因未及时上报安全漏洞,被工信部暂停合作

本文编辑:河山行  来源:海报新闻  发布时间:2021-12-22 09:36:38
阿里云发现阿帕奇(Apache)Log4j2组件严重安全漏洞隐患后,未及时向电信主管部门报告,未有效支撑工信部…

《科创板日报》(上海,记者 黄心怡)据媒体报道,工信部网络安全管理局通报称,阿里云发现阿帕奇(Apache)Log4j2组件严重安全漏洞隐患后,未及时向电信主管部门报告,未有效支撑工信部开展网络安全威胁和漏洞管理。


通报指出,阿里云是工信部网络安全威胁信息共享平台合作单位。经研究,现暂停阿里云公司作为上述合作单位6个月。暂停期满后,根据阿里云公司整改情况,研究恢复其上述合作单位。


据了解,Apache Log4j2作为阿帕奇软件基金会旗下的一款日志纪录工具,是基于Java语言的开源日志框架,被广泛用于业务系统开发。


工信部网络安全管理局曾在17日发布了《关于阿帕奇Log4j2组件重大安全漏洞的网络安全风险提示》。其中指出,阿里云在近日发现阿帕奇Log4j2组件存在远程代码执行漏洞,并将漏洞情况告知阿帕奇软件基金会。12月9日,工信部网络安全威胁和漏洞信息共享平台收到有关网络安全专业机构报告,阿帕奇Log4j2组件存在严重安全漏洞。


随后,工信部立即组织有关网络安全专业机构开展漏洞风险分析,召集阿里云、网络安全企业、网络安全专业机构等开展研判,通报督促阿帕奇软件基金会及时修补该漏洞,向行业单位进行风险预警。


多名云计算业内人士告诉记者,这是一个非常基础的日志库漏洞。由于组件使用量很大,几乎所有的java程序都会涉及,所以影响面很大。


“目前来看,是阿里更早发现了这个漏洞,并将问题反馈给了Apache基金会,之后Apache为Log4j发布了新版补丁修复。但是,阿里云没有及时去向工信部申报。主要错误在于没有重视上报流程和申报漏洞。”有业内人士表示。


根据今年9月1日施行的工信部、国家网信办、公安部联合印发的《网络产品安全漏洞管理规定》,网络产品提供者应在发现漏洞的2日内向工业和信息化部报送漏洞信息,并及时进行修补,将修补方式告知可能受影响的产品用户。


据此前报道,阿里云安全团队于11月24日向阿帕奇软件基金会提交了Log4j 漏洞邮件。而根据公告,工信部是12月9日才收到上述漏洞的报告,距离阿里云首次发现已经过去了2个星期。


+0

好文章,需要你的鼓励

全部评论

网友评论

网友评论仅供其表达个人看法,并不表明华人世界网立场。

0条评论
发布评论
文章编辑

关注全球华人,

最新快讯

“情绪价值”“社交货币”“国潮之光”……Labubu等形象比贵妃单纯作为玩偶被消费,而是作为表达用户身份认同、生活态度甚至情绪宣泄的“媒介物。这些角色往往具备“不完美但可爱”的原型,容易与年轻一代的焦虑、孤独、反叛等心理状态形成共鸣,迎合了Z世代(1995——20…

图片来源:东方IC当地时间6月9日至10日,中美经贸中方牵头人、国务院副总理何立峰与美方牵头人、美国财政部长贝森特及商务部长卢特尼克、贸易代表格里尔在英国伦敦举行中美经贸磋商机制首次会议。双方进行了坦诚、深入的对话,就各自关心的经贸议题深入交换意见,就落实两…

近日,2025年国际医学磁共振学会(ISMRM)年会在美国夏威夷召开,来自上海交通大学生物医学工程学院的2022级博士生邱月淇在本次大会上荣获青年科学家奖(ISMRM Young Investigator Award)。6月4日,澎湃新闻记者从上海交大获悉,出生于2000年的邱月淇从全球顶尖机构的激…

中国外交部发言人林剑6月4日主持例行记者会。有记者提问:据报道,日本首相石破茂日前在第30届“亚洲的未来”国际论坛上发言,表示必须牢记惨痛记忆和历史教训,不再重蹈战争覆辙。日本战后走和平国家之路,这一点今后也不会改变,将在反省过去历史基础上不做侵略国家。有…

综合外媒消息,英伟达CEO黄仁勋当地时间28日表示,无论有没有美国芯片,中国的人工智能(AI)都将继续发展。黄仁勋在当天的电话会上表示,“中国拥有训练和部署先进模型的算力。问题不在于中国是否会拥有AI——中国已经拥有了。”他认为,中国是全球最大的AI市场之一,也…

2025年5月28日外交部发言人毛宁主持例行记者会Foreign Ministry Spokesperson Mao Ning’sRegular Press Conference on May 28, 2025总台央视记者:5月27日,李强总理出席了东盟—中国—海合会峰会。发言人能否介绍有关情况?在当前形势下,中国、东盟、海合会国家加强联…