未及時報告嚴重安全漏洞隱患
阿里雲被工信部暫停合作
【本報訊】據央視網二十二日消息:二十二日從工信部獲悉,阿里雲發現嚴重安全漏洞隱患後未及時報告,未有效支撐工信部開展網絡安全威脅和漏洞管理,現暫停其作為工信部網絡安全威脅信息共享平台合作單位六個月。
工信部網絡安全管理局通報表示,作為工信部網絡安全威脅信息共享平台合作單位,阿里雲發現阿帕奇(Apache)Log4j2組件嚴重安全漏洞隱患後,未及時向電信主管部門報告,未有效支撐工信部開展網絡安全威脅和漏洞管理。經研究現暫停阿里雲作為上述合作單位六個月,暫停期滿後根據阿里雲整改情況,研究恢復其上述合作單位。
工信部十七日在官網發佈《關於阿帕奇Log4j2組件重大安全漏洞的網絡安全風險提示》。其中提到,阿帕奇Log4j2組件是基於Java語言的開源日誌框架,被廣泛用於業務系統開發。近日,阿里雲計算有限公司發現阿帕奇Log4j2組件存在遠程代碼執行漏洞,並將漏洞情況告知阿帕奇軟件基金會。
九日,工業和信息化部網絡安全威脅和漏洞信息共享平台收到有關網絡安全專業機構報告,阿帕奇Log4j2組件存在嚴重安全漏洞。工業和信息化部立即組織有關網絡安全專業機構開展漏洞風險分析,召集阿里雲、網絡安全企業、網絡安全專業機構等開展研判,通報督促阿帕奇軟件基金會及時修補該漏洞,向行業單位進行風險預警。
該漏洞可能導致設備遠程受控,進而引發敏感信息竊取、設備服務中斷等嚴重危害,屬於高危漏洞。為降低網絡安全風險,提醒有關單位和公眾密切關注阿帕奇Log4j2組件漏洞補丁發佈,排查自有相關系統阿帕奇Log4j2組件使用情況,及時升級組件版本。