成人免费xxxxx在线视频软件_久久精品久久久_亚洲国产精品久久久_天天色天天色_亚洲人成一区_欧美一级欧美三级在线观看

第一個發(fā)現(xiàn)高危漏洞的阿里云,為什么還要被工信部暫停合作?

安全 漏洞
能發(fā)現(xiàn)如此高危漏洞,阿里云功不可沒。那為什么工信部會暫停與阿里云的合作呢?

最近,阿里云安全團(tuán)隊(duì)發(fā)現(xiàn)了一個被安全圈公認(rèn)為注定被載入史冊的漏洞,并及時報(bào)告給了開發(fā)者,可以說功勞甚大。但奇怪的是,不到一個月的時間,工信部網(wǎng)絡(luò)安全管理局隨即對外通報(bào),暫停與阿里云的合作6個月,暫停期滿后,再根據(jù)阿里云公司整改情況,研究是否恢復(fù)合作。

[[441838]]

功勞甚大

11月24日,阿里云在Web服務(wù)器軟件阿帕奇(Apache)下的開源日志組件Log4j內(nèi),發(fā)現(xiàn)重大漏洞Log4Shell。發(fā)現(xiàn)漏洞的同時,立即向總部位于美國的阿帕奇軟件基金會報(bào)告。

這個漏洞被安全圈公認(rèn)為注定被載入史冊的高危漏洞,漏洞一經(jīng)披露,不論是大公司還是小公司,無數(shù)程序員徹夜難眠,加班加點(diǎn)修復(fù)該漏洞,安全圈的“熱鬧”場面一點(diǎn)不亞于2020年初新冠病毒的爆發(fā)。

[[441839]]

這個核彈級的漏洞究竟有多厲害?

不管是前端、后端還是客戶端工程師,對打日志都不會陌生。日志可以幫助程序員們了解程序的運(yùn)行情況,排查運(yùn)行中出現(xiàn)的問題。

在Java技術(shù)棧中,用的比較多的日志輸出框架主要有l(wèi)og4j2和logback。log4j2便是我們今天的主角。

網(wǎng)絡(luò)安全領(lǐng)域有一個重要的原則:永遠(yuǎn)不要相信用戶輸入的東西。因?yàn)楹芏喙艚砸?ldquo;用戶輸入”而起,比如著名的SQL注入攻擊。

然而,log4j2,這個非常流行的日志輸出框架卻犯了這個低級錯誤。

log4j2中有一個叫JNDI的東西,它可以遠(yuǎn)程下載class文件來構(gòu)建對象,一旦遠(yuǎn)程下載的URL指向黑客的服務(wù)器,下載的class暗藏惡意代碼,會被毫無保留的執(zhí)行。

也就是說,黑客可以輕而易舉地控制受害目標(biāo)。

這就好比兩個小學(xué)生上課遲到,被門口的保安攔住,讓登個記。剛想進(jìn)教室被保安攔住,保安對著一個人說:“敢在登記簿上寫周杰倫?你不知道我周杰倫粉絲啊?”然后對著另一個人說:“易烊千璽,你先進(jìn)去。”

例子不太嚴(yán)謹(jǐn),大體是這么個意思。這個高危漏洞會讓黑客完全控制受害目標(biāo),隨意進(jìn)出、隨意篡改。試想一下,某用戶打開百度搜索首頁,結(jié)果跳轉(zhuǎn)到某一個色情網(wǎng)站的場景,對百度公司來說,絕對是史詩級災(zāi)難。

能發(fā)現(xiàn)如此高危漏洞,阿里云功不可沒。那為什么工信部會暫停與阿里云的合作呢?

難辭其咎

阿里云是工信部網(wǎng)絡(luò)安全威脅信息共享平臺合作單位,足以證明其技術(shù)實(shí)力,但在這件事上,它犯了一個很嚴(yán)重的錯誤。

今年7月12日,工信部刊發(fā)了《網(wǎng)絡(luò)產(chǎn)品安全漏洞管理規(guī)定》,已于9月1日起實(shí)施。

其中第七條(二)規(guī)定:

漏洞發(fā)現(xiàn)者應(yīng)當(dāng)在2日內(nèi)向工業(yè)和信息化部網(wǎng)絡(luò)安全威脅和漏洞信息共享平臺報(bào)送相關(guān)漏洞信息。

遺憾的是,由于流程把控不嚴(yán),阿里云并沒有向工信部網(wǎng)絡(luò)安全威脅和漏洞信息共享平臺報(bào)送相關(guān)漏洞信息。

未及時報(bào)送送網(wǎng)絡(luò)安全威脅和漏洞信息共享平臺,而直接報(bào)告給總部位于美國的阿帕奇軟件基金會。直接導(dǎo)致相關(guān)部門沒有及時掌握該漏洞的具體情況。

事情經(jīng)過如下:

  • 11月24日,阿里云安全團(tuán)隊(duì)發(fā)現(xiàn)重大漏洞,向阿帕奇軟件基金會報(bào)告,且沒有按照規(guī)定報(bào)告給工信部。隨后,奧地利和新西蘭計(jì)算機(jī)應(yīng)急小組率先對這一漏洞進(jìn)行了預(yù)警。
  • 直至12月9日,工信部才收到有關(guān)網(wǎng)絡(luò)安全專業(yè)機(jī)構(gòu)報(bào)告,發(fā)現(xiàn)阿帕奇Log4j2組件存在嚴(yán)重安全漏洞,立即召集阿里云、網(wǎng)絡(luò)安全企業(yè)、網(wǎng)絡(luò)安全專業(yè)機(jī)構(gòu)等開展研判,并向行業(yè)單位進(jìn)行風(fēng)險(xiǎn)預(yù)警。
  • 12月10日,漏洞經(jīng)過阿帕奇修復(fù),卻再度被指出仍然存在漏洞,可以被繞過。
  • 12月14日,中國國家信息安全漏洞共享平臺發(fā)布《Apache Log4j2遠(yuǎn)程代碼執(zhí)行漏洞排查及修復(fù)手冊》,供相關(guān)單位、企業(yè)及個人參考。

網(wǎng)絡(luò)安全無小事,尤其是如此嚴(yán)重的漏洞,如果被一些有心人利用,極有可能威脅到國家安全。作為企業(yè),我們應(yīng)該時刻關(guān)注相關(guān)法律法規(guī),降低經(jīng)營風(fēng)險(xiǎn)。

 

 

責(zé)任編輯:趙寧寧 來源: 今日頭條
相關(guān)推薦

2021-12-23 06:51:54

阿里云Log4j2漏洞

2021-12-29 06:54:23

Log4j2 漏洞績效

2021-12-23 10:11:21

網(wǎng)絡(luò)安全網(wǎng)絡(luò)安全技術(shù)周刊

2022-02-11 11:46:05

漏洞UEFI安全

2010-04-30 15:45:09

2015-03-10 09:07:44

阿里云Xen

2021-09-28 15:56:01

硬盤主板插槽

2023-03-20 20:44:45

2012-08-24 10:46:12

程序員

2023-03-02 08:37:15

2014-01-17 16:05:03

藍(lán)汛ChinaCache云工信部

2021-03-27 12:24:13

漏洞網(wǎng)絡(luò)攻擊網(wǎng)絡(luò)安全

2020-03-11 16:20:03

Serializabl接口Java

2013-10-30 22:10:28

Clouda程序

2022-10-17 10:28:05

Web 組件代碼

2020-01-09 15:00:52

工信部4G網(wǎng)速5G網(wǎng)絡(luò)

2018-12-04 12:43:31

2020-11-13 07:08:51

Spring Boot應(yīng)用Spring

2023-09-21 22:43:17

Django框架

2021-04-07 13:38:27

Django項(xiàng)目視圖
點(diǎn)贊
收藏

51CTO技術(shù)棧公眾號

主站蜘蛛池模板: 国产精品178页| 国产精品一区二区三区久久久 | 粉嫩一区二区三区性色av | 欧美一区二区三区视频 | 国产精品国产精品国产专区不片 | 久久精品一区 | www亚洲免费国内精品 | 欧美久久精品一级黑人c片 91免费在线视频 | 黄色一级大片在线观看 | 精品国产三级 | 日本久久黄色 | 久久久精品在线 | 久久乐国产精品 | 国产不卡一区在线观看 | 日本成人免费观看 | 欧美激情亚洲激情 | 日韩精品一区中文字幕 | 日韩中文一区 | 91精品国产一区二区三区 | 少妇一区二区三区 | 天堂资源| 91高清视频| av在线一区二区三区 | 亚洲一二三区免费 | caoporn地址 | 色综合一区二区三区 | 欧美日韩一区在线 | 日本在线免费 | 亚洲第一女人av | 91久色| 久久精品国产久精国产 | 精品一二区 | 黄色国产视频 | 亚洲欧美一区二区三区视频 | 九九九视频在线 | 国产精品美女在线观看 | 婷婷免费视频 | 日日摸日日碰夜夜爽亚洲精品蜜乳 | 免费观看av | 91国在线高清视频 | 精品免费看 |