近日,南方财经全媒体记者独家获悉,工业和信息化部网络安全管理局通报称,阿里云计算有限公司(以下简称“阿里云”)作为工信部网络安全威胁信息共享平台合作单位,在发现阿帕奇(Apache)Log4j2组件严重安全漏洞隐患后,未及时向电信主管部门报告,未有效支撑工信部开展网络安全威胁和漏洞管理。经研究,现暂停阿里云公司作为上述合作单位6个月。暂停期满后,根据阿里云公司整改情况,研究恢复其上述合作单位。
多位网络安全领域专家在接受记者采访时表示,本次阿帕奇Log4j2组件的漏洞是典型的通用型漏洞,作为最常用的Java程序日志监控组件之一,Log4j2被应用在各种各样的衍生框架中,同时它也是Java全生态的基础组件之一,而此类组件一旦崩塌,其影响将是破坏性的。
引发全球计算机安全危机
2001年,软件开发者Ceki Gulcu设计出一套基于Java语言的日志库Log4j,并于不久后加入专门运作开源软件项目的非盈利组织Apache。在此后的软件迭代升级中,Apache在Log4j的基础上推出了新开源项目Log4j2,在保留原本特性的同时加入了控制日志信息输出目的地、输出格式、定义信息级别等功能,并很快因为其简易便捷、功能强大的特征,作为基本集成模块广泛应用于各类使用Java开源系统中。
但也正因为Log4j2广泛的适用性,在被爆出存在远程代码执行安全漏洞后,在全球计算机领域引发巨大的安全危机。
近日,谷歌开源团队对Java软件包最重要的存储库——Maven中央存储库进行了扫描,发现35863个软件包使用的Apache Log4j库版本易受相关漏洞的影响。谷歌发布报告称,受影响的Java包数量占Maven中央存储库的8%,考虑到该存储库广泛的应用范围,漏洞将对整个行业生态产生巨大影响。某北京网络安全公司技术人员向记者表示,大概百分之八十到九十涉及到Java的开发都可能受到该漏洞的影响。
梆梆安全高级副总裁方宁在接受21世纪经济报道记者采访时表示,后台记录日志功能是大部分系统都会具备的模块,而Log4j2作为一个经典的开源软件,很多开发者在编写程序时都会直接将其集成于代码中,这些新的软件可能又会被别的系统集成在内。经过不断地叠加和嵌套,一旦Log4j2出现安全问题,一整条程序链条上的开源软件和系统都会受到波及,影响覆盖范围非常广泛。
除了Log4j2本身应用范围广外,该漏洞的另一大特征在于利用方式十分简单。据专家介绍,攻击者仅需向目标输入一段代码,不需要用户执行任何多余操作即可触发该漏洞,使攻击者得以远程控制受害者用户的服务器,90%以上基于Java开发的应用平台都会受到影响。
奇安信集团安域云防护的监测数据显示,截至12月10日中午12点,已发现近1万次利用该漏洞的攻击行为。奇安信应急响应中心已接到十余起重要单位的漏洞应急响应需求,并于12月9日晚间将漏洞信息上报了相关主管部门。补天漏洞响应平台负责人介绍,12月9日深夜,仅一小时内就收到白帽黑客提交的百余条该漏洞的信息。
而此前就十分猖獗的网络勒索软件,通过利用Log4j2漏洞被发现后各大企业尚未及时修补前的间隙,发起了新一轮大规模勒索攻击。来自KnownSec 404 团队和深信服威胁情报团队的研究人员报告称,TellYouThePass、Khonsari等勒索软件正利用该漏洞针对 Linux 和 Windows 系统发起进攻,在用户终端直接完成安装。
发现漏洞应及时上报
据工信部于12月17日在其官网发布的《关于阿帕奇Log4j2组件重大安全漏洞的网络安全风险提示》显示,2021年12月9日,工业和信息化部网络安全威胁和漏洞信息共享平台收到有关网络安全专业机构报告,阿帕奇Log4j2组件存在严重安全漏洞。工业和信息化部立即组织有关网络安全专业机构开展漏洞风险分析,召集阿里云、网络安全企业、网络安全专业机构等开展研判,通报督促阿帕奇软件基金会及时修补该漏洞,向行业单位进行风险预警。
《提示》中还指出,该漏洞可能导致设备远程受控,进而引发敏感信息窃取、设备服务中断等严重危害,属于高危漏洞。为降低网络安全风险,提醒有关单位和公众密切关注阿帕奇Log4j2组件漏洞补丁发布,排查自有相关系统阿帕奇Log4j2组件使用情况,及时升级组件版本。
在此之前,我国对网络漏洞的处理方式和流程已做出具体要求。《网络安全法》第二十五条规定:“网络运营者应当制定网络安全事件应急预案,及时处置系统漏洞、计算机病毒、网络攻击、网络侵入等安全风险;在发生危害网络安全的事件时,立即启动应急预案,采取相应的补救措施,并按照规定向有关主管部门报告。”
今年7月,工业和信息化部、国家互联网信息办公室、公安部联合发布《网络产品安全漏洞管理规定》,对网络产品提供者、运营者及信息共享平台的责任与义务提出更为详细的要求。其第七条规定,网络产品提供者在发现或者获知所提供网络产品存在安全漏洞后,应当立即采取措施并组织验证,评估其危害程度和影响范围,并在2日内向工业和信息化部网络安全威胁和漏洞信息共享平台报送相关漏洞信息;对属于其上游产品或者组件存在的安全漏洞,应当立即通知相关产品提供者;对于需要产品用户(含下游厂商)采取软件、固件升级等措施的应及时告知并提供必要的技术支持。
平台方面,工业和信息化部网络安全威胁和漏洞信息共享平台同步向国家网络与信息安全信息通报中心、国家计算机网络应急技术处理协调中心通报相关漏洞信息。
据方宁介绍,目前国内的国家级漏洞采集共享平台主要包括CNVD(国家信息安全漏洞共享平台)、CNNVD(国家信息安全漏洞库)等,此类平台往往招募了大量第三方安全企业长期向其输送网络安全漏洞,这些第三方企业作为相关部门的支撑单位,需要依据规定及时将发现的漏洞提交到国家采集平台上。
影响预计还将持续
目前,受到Log4j2漏洞影响和威胁的企业与组织数量仍在持续增长,据火线Apache Log4j2 漏洞影响面查询网站统计显示,截至发稿前,该漏洞已影响超6万个开源软件,涉及相关版本软件包32万余个。
除企业外,一些政府机构和社会组织由于未及时修补Log4j2漏洞,也成为黑客的攻击目标。据报道,当地时间12月16日,比利时国防部遭到黑客利用该漏洞发起的攻击,比利时国防部长回应称,其安全团队正努力保证网络安全,防止再发生类似事件。
尽管在12月8日, Apache官方就已发布Log4j2安全更新,但其影响预计还将持续很长一段时间。
“可能还需要至少6个月,才能把本次漏洞的影响面缩减到比较小的范围内。”方宁解释称,此类0day漏洞(已被发现但还未推出相关补丁的漏洞)刚被爆出时,往往是对安全问题较为重视并有相应财力、人力的企业最早完成修复,大量的中小企业如果没有专门的网络安全部门和团队,可能都无法获知相关的情况。
广州某数据公司技术负责人向记者表示,在大量中小企业愈发依赖云服务商提供的各类基础技术服务支撑时,云服务商有义务承担更多的预警和安全保障的社会责任。
方宁表示,当前各大安全厂商已提供了一些自动化检测工具和脚本,现在最重要的是企业和相关单位重视起来,根据国家漏洞库、漏洞平台给出的解决方案,对照自己的产品系统进行检查。上述北京网络安全公司技术人员则表示,很多开发者及时升级软件版本,就可以避免被黑客利用漏洞进行攻击,“最关键的还是要做好自查和升级。”
(文章来源:21世纪经济报道)
- Apache安全漏洞全球发酵 工信部暂停阿里云合作单位 Log4j2问题影响几何?
- Nikola(NKLA)美股盘后涨3.0% 该公司首单客户(电动汽车)交货
- 美疾控中心主任:美国人民没有必要对奥密克戎感到恐慌
- 老挝驻昆明总领事:老中铁路将促进老挝“家庭经济”转型
- 美国第三季度GDP环比折合年率终值增长2.3%
- 美国近千亿美元新冠失业救助金被骗领 只追回23亿
- 外媒:日本氦气进口价创新高 东京迪士尼停售气球
- 捷克央行将关键利率上调至3.75%
- “埃尔多安经济学”:土耳其里拉过山车行情背后的逻辑
- 【美股盘前】英国第三季度GDP环比增长1.1% 特斯拉涨超3%
- 美媒:英国将公布结论,称奥密克戎毒株引发症状比德尔塔轻
- 经合组织发布支柱二全球反税基侵蚀规则立法模板
- 宏观研究:关注中美周期差 把握阶段性投资机会
- 商务部副部长王受文:中方愿与欧亚经济联盟共同推动双方经贸合作取得更高水平的发展
- 英国第三季度GDP同比增长6.8%
- 欧盟准备实施15%的全球最低企业税
- 韩国房价涨幅领跑全球 韩政府拟减轻一套住房持有者持有税负担
- 里拉“收复失地”难解土耳其经济金融困局
- 日媒:全球LNG洽购走势波及亚洲行情 日本或继续面临能源价格上涨压力
- 斯里兰卡计划用茶叶向伊朗支付石油进口费
- 中老铁路货运稳步增长 发送货物超5万吨
- 九价HPV疫苗为啥一苗难求?疫苗供应紧张情况何时缓解?专家回应
- 完善肥胖防控政策体系及干预措施 我国肥胖防控工作还要加把劲
- 江苏平安消防集团出席参加南京市消防协会2021年度工作总结表彰大会
- 亚太区域粮食安全日趋严峻 未来农业粮食体系要为更好生活保驾护航
- 大力发展特色养殖业 创建鸵鸟养殖基地实现了“滚雪球”养殖产业发展
- 没有网络的情况下微信也能记录步数吗 微信运动不显示步数怎么办
- 打通农村电商物流终端 打通运输“毛细血管”
- 提高公众对水生野生动物的保护意识 引导游客关爱水生野生动物
- 12个品种集中开展整治 严格农兽药管理
- 推动本地特色农产品发展 大力发展订单农业
- 2021鸡蛋市场一改往年淡季走低的历史 现存蛋鸡相关企业8.49万家
- 美国加州奶农面临双重压力 干旱问题又加剧了减产
- 专项整治粮食及其制品质量安全 确保了粮食市场环境安全有序
- 日韩股市双双收涨
- 法国11月PPI同比增长17.4% 前值为14.9%
- 再抢全球第一!以色列开始接种第四针疫苗 目标落在60岁以上人群
- 欧股集体高开 德国DAX30指数涨0.19% 英国富时100指数跌0.05%
- 疫情下逆势增长 中国最大陆路口岸中欧班列奔驰不歇
- 印度将投入百亿美元吸引半导体制造商,预计至少10家企业在印设厂
- 北京开展餐饮质量提升工作 16条街区获评“阳光餐饮示范街(区)”
- 发展本地特色食品产业 支持冷链物流标准化仓储建设
- 不断拓展丰富个私经济发展服务网内容 小微企业有了信息的便捷通道
- 为什么今年大家要储备应急物资 家庭应急物资储备清单表都有哪些
- 使用花呗付款时为什么不能扫码付款给别人了 看看具体是什么
- 房子的大修基金应该怎么算 什么情况下可以使用房屋维修基金
- 促女性科技人才发展 多部门出台5个方面18条“干货措施”
- 江苏免费HPV疫苗开打 HPV疫苗一共有哪几种
- 寒潮将横扫30余省区市 今天部分严寒气团触及东北
- 世行报告:预计今年中国实际GDP增长率8.0% 明年增长势头有望回升
- 资管行业迎来理财“Plus”时代 行业升级下如何成为“收获者”?
- 英国三季度GDP同比增长6.8% 预期6.6% 初值6.6%
- 北京市市场监管局:全年查办反不正当竞争类案件598件
- 韩国民生经济前景不容乐观 韩政府:将动员一切力量稳定物价
- 主流的智能座舱是什么体验?捷途X90子龙了解一下
- 颈椎病正在像感冒一样流行 90后女子颈椎年龄超50岁已经不稀奇
- 推门换境,TATA木门新品发布如约而至
- 营造教育教学良好环境 建立良好的教育治理生态
- 加快乡村公共空间建设 推进艺术与乡村特色产业融合
- 广西粮改饲亟待再发力 完善饲草料生产体系
- 游戏行业(GameFi)将如何推进元宇宙和数字化的发展——Katana Inu
- 加快建设“一刻钟”居家养老服务圈 海南105家日间照料中心投入使用
- 海南环岛高铁推出“定期票” 进一步方便旅客快捷出行
- 检查57家食用油生产商 食用油安全水平得到进一步提升
- 海口设立特殊人群服务站 营造温暖便捷的营商环境
- 苹果评级被调至最高!穆迪:流动性、盈利及业务前景都十分强劲
- 反转了?英国研究发现奥密克戎变种的毒性可能不亚于德尔塔
- 澳储行经济乐观预期将支持澳元走强
- 南美“天气市”炒作升温 美豆重上千三美分关口连粕逼近3200元
- 日本政府考虑将2022财年实质GDP增长预估上调至3.2%
- 机构分析:因美债收益率走高抵消对奥密克戎变异株的担忧
- 市场监管“年关守护”行动开启 建设更高水平的平安城市
- “数九寒天”拉开帷幕 湖南的降雪“大剧”即将上演
- 打造大湾区“菜篮子” 助力发展优势特色千亿产业
- 供应短缺!日本麦当劳将暂停售卖中、大份薯条
- 美股逆转连跌走势!大多头:标普500明年有望再创新高 年底目标5330点
- 如何看待美联储宣布加速Taper后 美债利率不涨反跌?
- 以心为镜,以佛为圣,圣境淡墨罗汉画法传承人卫德恒
- 还消费者“点餐自由” 终结扫码点餐强制关注公众号的乱象
- 龙琅高速公路今天全线通车 缩短了长沙到怀化的路程
- 湖南开展洞庭湖湿地生态治理 生态系统质量稳步提高
- 湖南夯实农村基础设施建设 农产品仓储保鲜冷链设施建设全国第一
- 天元宠物荣获2021年度阿里巴巴杭州区域亿万网商奖
- 萌宠盛事 天元宠物亮相福宠展,为毛孩子呐喊助威!
- 打造“15分钟老人便捷服务圈” 打通政务服务“堵点”
- 全面提升“慢火车”服务品质 实行“双站长”制全覆盖
- 【国际金融市场早知道】12月22日
- 彻底崩盘!这国股市暴跌7% 3天熔断6次 总统亲自“救市” 市场为何不买账?
- 沸腾了!拜登重磅发声 罕见赞同特朗普!欧洲天然气飙升20%!
- 日本央行10月货币政策会议纪要:疲软日元对经济的影响是积极的 必须维持宽松货币政策
- 奥密克戎在全美快速蔓延之际 拜登却考虑取消旅行禁令
- 海外财经媒体焦点:新冠疫情导致美国人口增长降至纪录低点
- 湖南发布抽水蓄能电站政务服务工作指南 开展涉水行政政务服务事项办理
- 湖南建成324个机动车登记服务站 核发机动车驾驶证125.6万本
- 中欧班列(长沙)开行量创历史新高 运输网络日益丰富
- 永新高速正式开钻施工 高速项目主线全长64.4公里
- 液晶电视面板行业景气度持续下行
- 欧美主要股指集体收涨 热门中概股强势反弹 拼多多涨超8%
- 分析人士:主题交易持续 大宗商品市场结构性机会可期
- 芝加哥大豆期货涨至8月份后期以来最高位
-
1山西十月起严禁产销、储运、燃放烟花爆竹 推进大气污染防治
-
2一个丰巢 两头不满 快递员的做法是否合理?
-
3今年一季度中国电竞用户达到4.8亿 线下赛事的恢复以及政策的持续加力为电竞“正名”
-
4黔粤两省加快文旅产业对接 广东游客赴黔旅游享优惠 谋求共赢
-
5顺丰进军教育行业 顺丰公司对于这一消息进行了回应
-
6四明中学实现了一个更加严格的管理标准 让学生获得一个更好的教学质量
-
7文明用餐带动社会大文明 进一步提升城市的文明指数
-
8协力推进袜业产业大发展 抢抓经济内循环发展机遇
-
9电影业损失350亿 目前各影院可以向属地区主管部门提交复工复映申请
-
10网络货运疏堵点:言信行果摒传统物流行业灰色地带 打造信用能力