阿里确实太不应该不报告工信部了。必须整改。
回答: 也没那么复杂。阿里管理层心里想的肯定是实验室级别又升了,年终奖要涨了, 由 sprusr 于 2021-12-24 16:03
阿里报告漏洞我收到第一次的时间是12月9日。 没想的他们居然11月24日就发现了。 11月24日到12月9日,这个时间导致多少政府网站被攻击? 不计其数。 这问题是蛮大的。 6park.com今年11月24日,阿里云安全团队发现阿帕奇Log4j2组件存在远程代码执行漏洞,并将漏洞情况告知阿帕奇软件基金会。 但是,作为工信部网络安全威胁信息共享平台合作单位的阿里云,没有及时将这个安全漏洞报告给工信部网安局。 6park.com直到12月9日,工业和信息化部网络安全威胁和漏洞信息共享平台才收到有关网络安全专业机构的报告,称阿帕奇Log4j2组件存在严重安全漏洞。 6park.com关于阿帕奇Log4j2组件重大安全漏洞的网络安全风险提示 发布时间:2021-12-17 12:09 来源:网络安全管理局 阿帕奇(Apache)Log4j2组件是基于Java语言的开源日志框架,被广泛用于业务系统开发。近日,阿里云计算有限公司发现阿帕奇Log4j2组件存在远程代码执行漏洞,并将漏洞情况告知阿帕奇软件基金会。 6park.com12月9日,工业和信息化部网络安全威胁和漏洞信息共享平台收到有关网络安全专业机构报告,阿帕奇Log4j2组件存在严重安全漏洞。工业和信息化部立即组织有关网络安全专业机构开展漏洞风险分析,召集阿里云、网络安全企业、网络安全专业机构等开展研判,通报督促阿帕奇软件基金会及时修补该漏洞,向行业单位进行风险预警。 6park.com该漏洞可能导致设备远程受控,进而引发敏感信息窃取、设备服务中断等严重危害,属于高危漏洞。为降低网络安全风险,提醒有关单位和公众密切关注阿帕奇Log4j2组件漏洞补丁发布,排查自有相关系统阿帕奇Log4j2组件使用情况,及时升级组件版本。 6park.com工业和信息化部网络安全管理局将持续组织开展漏洞处置工作,防范网络产品安全漏洞风险,维护公共互联网网络安全。
|