“计算机史上最大漏洞”砸中了阿里云
12月22日下午,据中国日报报道,工信部相关人士向其记者确认,因发现严重漏洞未及时报告,阿里云计算有限公司(阿里云)被暂停工信部网络安全威胁信息共享平台合作单位6个月。
对于“暂停”原因,工信部也做了相关通报:
阿里云发现阿帕奇(Apache)Log4j2组件严重安全漏洞隐患后,未及时向电信主管部门报告,未有效支撑工信部开展网络安全威胁和漏洞管理。
通报指出,阿里云是工信部网络安全威胁信息共享平台合作单位。经研究,工信部网络安全管理局决定暂停阿里云作为上述合作单位6个月。暂停期满后,根据阿里云整改情况,研究恢复其上述合作单位。
此外,有微博网友指出里面在这个漏洞发现和处理的过程中,阿里云有多重身份,它同时涉及了《网络产品安全漏洞管理规定》里的:网络运营者,从事漏洞发现、收集、披露等活动的组织或个人,网络产品安全漏洞收集平台。
在从事漏洞发现、收集、披露等活动的组织或个人身份下,阿里云首先发现了漏洞,是漏洞发现的组织。这个身份的义务是按规定规范流程来公开漏洞,且不能报送给除产品提供者 (这里是 Apache)的境外组织,阿里云遵守了作为漏洞发现组织的流程和义务。
作为网络运营者,阿里云提供的网络服务可能使用了Log4j2,从而出现安全漏洞。阿里云这个身份的义务是立即采取措施,及时对安全漏洞进行验证并完成修补。理论上讲,阿里云也较好地完成了这个身份的义务。
而根据《网络安全法》,网络服务方发现其网络产品、服务存在安全缺陷漏洞应当按照规定及时向有关主管部门报告。对于这条,阿里云可能有违规行为。
同时,由于阿里云又是网络产品安全漏洞收集平台,也是工信部网络安全威胁信息共享平台合作单位。在该身份下,阿里云“未有效支撑工信部开展网络安全威胁和漏洞管理”,而这一点则是阿里云这次被处罚的关键。
据公开资料,阿里云11月24日就发现了上述漏洞,而这个漏洞被认为可能是“计算机历史上最大的漏洞”,随后其率先向阿帕奇软件基金会(即软件的运维方)披露了该漏洞,但并末及时向工信部通报相关信息。
随后,奥地利和新西兰官方的计算机应急小组率先对这一漏洞进行预警,而中国工信部是在收到网络安全专业机构报告后,才发现阿帕奇Log4j2组件存在严重安全漏洞。
其实,在22日一早,阿里云就曾登上热搜,讨论度也是居高不下。而在这场讨论中,大致可以分为两个阵营,其一,有部分人认为,从技术的角度出发,阿里云做法不能算错。其二,另一部分人认为,阿里云未能履行合作要求,处罚过轻。
对于这两种观点,我们不做任何评价,本文只是探讨该漏洞到底是什么,为何危害如此严重。
据悉,Log4j是被广泛应用在服务器上的软件,Log4j2组件漏洞影响了许多云服务,涉及到政务部门和大多数企业。相关研究表明,93%的云环境都存在漏洞风险,尽管现在有45%的易受攻击的云资源已被修补。
据一位程序员朋友称,从12月10日以来,他们整个公司都在改Log4j2组件的Bug,他后来又补了一句称,应该是所有公司都在改这个Bug。原因在于,Log4j这个库太基础,应用太广,所以影响了很多公司。
另一位开源行业从业者也无奈表示,谁也想不到那么基础,用的那么多的一个库会有这么严重的漏洞。
相关文件指出:“该漏洞可能导致设备远程控制,可能导致敏感信息被盗、设备服务中断等严重危害。这是一个高风险的漏洞”。
通俗来讲,这个漏洞允许网络犯罪分子未经许可在系统上运行恶意代码,然后接管组织的整个服务器,也相当于我们把自己家的钥匙给了路人。
在微软此前对该漏洞也发出了警告,它指出 Log4j2的双管齐下问题是一个缺陷,其中包括轻松利用其漏洞的能力以及基于它构建的产品数量。Apache Log4j2是当前使用的最流行的Java 日志库之一。
具体来说,日志库用于为开发人员提供有关服务和产品的附加信息,让他们控制在应用程序执行期间或用户登录特定服务或设备的错误报告或功能问题时收集的数据量。
使用日志库时,开发人员可以深入了解或收集有关设备的信息,包括 CPU 类型、GPU 型号、驱动程序版本、系统内存等。
对于这个漏洞的影响,如果用一个比喻来形容,可以说是软件行业的“新冠病毒”。
据网络安全公司Check Point称,迄今为止,Log4j在GitHub项目的下载量已超过400000次。更糟糕的是,它被全球多数的流行公司使用,其中不仅包括微软,还包括Twitter、苹果、亚马逊、百度、网易等。
我们知道,开源软件的全球化和开放共享的特性使得任何一个非常底层和基础的开源组件的漏洞都有可能像一个新冠病毒一样快速传播,对全球的数字化产业带来无法估量的影响。而这种影响的持续时间可能是3~5年,甚至更长。
与此同时,由于Log4j属于开源软件,所以关于开源软件安全性这种老生常谈的话题又被摆在了明面上。
不过大部分人认为,“所有软件,无论是开源的还是闭源的,都存在潜在的网络安全漏洞。我们现在才知道如何将检测和修复。而开源安全基金会的项目都是有小团队进行维护的,并得到了技术供应商的强力支持。”
值得庆幸的是,这个漏洞虽然很大,但一般来讲要执行命令,还会有其他验证。也正是如此,现在还没有造成巨大损失的案例出现。
但也有专业人士指出:“在未来几周和几个月内,该漏洞引发勒索软件攻击的可能性“非常高”,这只是时间问题。”
一个值得注意的事实是,当前市面上已经出现了两个针对 Log4j漏洞的勒索软件,其中一个更是早期主要针对中国,现在已将范围扩大到了美国和欧洲。
有高级安全研究员表示:“中国的系统以及一些托管在美国和欧洲多个站点的亚马逊和谷歌云服务中的系统都成为了目标。”
另外,业界普遍认为该漏洞并不难修补,到目前为止,Apache 已经发布了一个修复程序,该修复程序应该涵盖所有受影响的日志包版本。
“软件是一版一版的发布,出问题的是老版本,新版已经改掉了,所以只要把之前引用的老版改成新的就可以了。”上述程序员朋友谈到。
不幸的是,每家公司都以不同的方式实施Log4j,而且他们应用修复的速度仍然可能使数百万客户的数据暴露。
您可能也感兴趣:
今日热点
为您推荐
小康股份回应与华为关系及未来规划
“低首付”丰田金融服务让有车生活触手可及
万亿新赛道,未势能源A轮融资9亿,再掀起氢能投资热!
排行
- 腾龙股份股东王柳芳减持302.01万股 价格区间为14.81-15.90元/股
- 因个人资金需要 新泉股份实际控制人唐志华拟减持不超1124.54万股
- 信捷电气股东邹骏宇减持50万股 价格区间为60.41-67.50元/股
- 国家卫健委:湖北以30个省外新增病例17例
- 因自身资金需求 科森科技股东徐宁拟减持不超3.71万股公司股份
- 中公高科股东潘玉利减持50万股 价格区间为20-20.60元/股
- 多地患者治愈后“复阳” 对疫情防控提出新挑战 五大焦点权威解析
- “精诚合作,打赢这一仗!”
- 生态环境部:自1月20日以来全国已累计处置医疗废物12.3万吨 ...
- 承诺两年扭转乱象 银保监会加快推进意外险费率市场化改革 ...
精彩推送
- 斑马家政云完成8千万元A+轮融资,重新定义家政行业
- 蔚小理冲破魏建军的“长城”?
- 大厂为什么都想做“种草”?
- 福建矿业大佬凶猛
- 首发 | 「街景梦工厂」完成近亿元A+轮融资,这条6000亿赛道开始升温
- 看完这些过年大动作,我想回老家当土狗
- 北京城市副中心产业引导基金 子基金及子基金管理人投资筛选标准
- 网传盒马独立融资,生鲜的资本故事还丰满吗
- 网约车大战重启,乱象重出江湖
- 国产车企都在混什么?
- 春节档神仙打架,利好哪些上市公司
- 作业帮受邀出席稀土开发者大会 分享服务治理探索和落地实践
- 《梅艳芳》拯救香港影市
- 北京城市副中心产业引导基金设立,规模50亿元
- 28家企业完成融资,近百家资本涌入,医美上游谁是最强王者
- 快手春节活动分22亿红包,官方公布总冠方营销玩法
- 百货商场谋转型,“购物中心化”成趋势
- 《开端》开了个好头吗
- 作业帮推出智能硬件“小鹿写字笔”,黑科技提升孩子写字素养
- 当男生贴起面膜,VC赶来了
- “碳中和”成热点,拖鞋、玩具和汽车配件公司都要做光伏
- 祛魅元宇宙:一文看懂的投资逻辑和哲学思考
- 字节再变阵,「代理人」战争终结
- 快递价格战结束了吗
- 手握年轻人的B站,却握不住未来
- 辛巴们梦碎起步股份
- 微软买暴雪要弄元宇宙,任天堂不Care
- 砸下687亿美元,拥有COD的微软能挑战腾讯和索尼吗
- 动视暴雪为何价值687亿美元,元宇宙诸神之战开启
- 首发|儿童健康鲜食品牌「唯鲜良品」获峰瑞资本投资
- 字节裁撤投资业务,腾讯投资合伙人退出多家法人,蚂蚁减持众...
- B站的审核员不够用了
- 微软收购暴雪,等于张无忌学会太极拳
- 散户神坛变“祭坛”,Robinhood的危机才刚刚开始
- 红杉中国,一只罕见新基金诞生
- 过气韩束,能撑起上美IPO吗
- 贴身肉搏 午餐肉打响铁盒之战
- OKAI完成近亿元首轮融资,中金汇融基金领投
- 72小时筹集4000万美元,Web3.0到底是什么
- 华菱精工3名股东合计减持215.5万股 价格区间为11.82-11.82元/股
- 宏发股份股东联发集团减持744万股 价格区间为67.13-67.41元/股
- 凤形股份股东陈晓减持127.76万股 价格区间为24.03-28.92元/股
- 中船应急股东七一九所减持1921.17万股 套现1.9亿元
- 国泰君安发行30亿元短期融资券 兑付日为2022年12月8日
- 抖音盒子,起步艰难
- 暴利的精酿啤酒,却长不出巨头
- 2021在线教育:收缩、溃败与转型
- 雪崩前,微软为何肯豪掷近700亿美金
- 钱大妈生鲜败走北京
- 这个赛道迎来倒闭潮:小米也没干好
- 潮流消费俘获Z世代
- TPG旗下诺威健康完成7.6亿美元新融资,估值30亿美元
- 互联网,不能失去投资的力量
- 字节战投部裁撤,创投圈再无巨头接盘侠?
- 字节跳动解散战略投资部,互联网大厂告别赢者通吃时代
- 15天搭建一条特色商业街,街景梦工厂完成近亿元A+轮融资
- 33岁「退休」的中国外卖教父,又准备大干一场
- 美妆新零售品牌「HARMAY話梅」完成近2亿美元C轮及D轮融资
- 「双减」后的首个寒假,什么变了
- 钱大妈加盟扩张存在模式缺陷
- 快递行业要变了
- 新「赌城」宁德,隔壁温州都要抄作业
- 中国人已经实现“牛排自由”了吗
- 600亿婚纱摄影市场,互联网的蛮荒地
- 咖啡下沉,蜜雪冰城跟瑞幸抢生意
- 那些新消费品牌决定去播客
- 葡萄酒2021:从效仿到去欧洲化,如何品出新口味
- 8成收入依赖肉干,北交所宠物食品第一股成色几何
- 山西长治市潞城区设立亿元规模人才创业基金
- 盲盒离「熄火」还远
- 微软收购动视暴雪,走不出的IP战争
- 东南亚物流战事:守望最后一公里的Ninja Van
- 被“小视”的锅圈正在提升新一代的做饭效率
- 又一上市公司参投产业基金,规模1.5亿
- 瑞幸,是不是精品咖啡的搅局者
- 创立十年,国药资本今天正式更名
- 央视再曝光,低价财商课为何成了打不死的小强
- 共享充电宝的2021:高光、震荡与新的变量
- 游戏史上最大收购,微软687亿美元收购动视暴雪,加码元宇宙
- 800刀七天MBA速成班,打工人的「逆袭班」
- 团车造车,王多鱼看了都说好
- 又一个外国巨头倒下了,在中国只剩回忆杀
- 7个月连获3轮,新锐护肤品牌「C咖」完成SIG领投B轮融资
- 首只“高校+政府+产业”基金启动投资 华德诚志重科技基金加...
- 扇贝游回獐子岛了 ?
- 9元喜茶,如何为600亿估值「造梦」
- 泉州交通发展产业母基金正式备案,规模百亿
- 獐子岛为何荒唐涨停
- 字节跳动大力布局文娱,短期内能变现吗
- “车企创始人骂街第一人”又开炮了
- 687亿美元惊天大收购:动视暴雪服软了
- 微软花687亿买下暴雪一具空壳
- 2021,爱奇艺无能为力
- 「柏全生物」宣布完成数千万天使轮融资,上海生物医药基金领投
- 运达科技2021年预计净利9695.47万-1.29亿元 同比下降超两成
- 赣能股份2021年预计亏损2.17亿-3.2亿元 同比由盈转亏
- 汇纳科技股东减持425.46万股 套现7190.22万元
- 海联金汇副总裁周建孚辞职 第三季度净利润为7739万元
- 开尔新材控股股东吴剑鸣质押2000万股 第三季度净利润为3432万元
- 首都在线控股股东曲宁质押1633万股 第三季度净利润为343万元