游戏电视苹果数码历史美丽
投稿投诉
美丽时装
彩妆资讯
历史明星
乐活安卓
数码常识
驾车健康
苹果问答
网络发型
电视车载
室内电影
游戏科学
音乐整形

导致阿里云被暂停合作的漏洞究竟是什么?

  新京报贝壳财经讯(记者罗亦丹)因发现安全漏洞后的处理问题,近日阿里云引发了一波舆论。
  据媒体报道,11月24日,阿里云安全团队向美国开源社区Apache(阿帕奇)报告了其所开发的组件存在安全漏洞。12月22日,因发现ApacheLog4j2组件严重安全漏洞隐患后,未及时向电信主管部门报告,阿里云被暂停作为工信部网络安全威胁信息共享平台合作单位6个月。
  12月23日,阿里云在官方微信公号表示,其一名研发工程师发现Log4j2组件的一个安全bug,遂按业界惯例以邮件方式向软件开发方Apache开源社区报告这一问题请求帮助,随后,该漏洞被外界证实为一个全球性的重大漏洞。阿里云因在早期未意识到该漏洞的严重性,未及时共享漏洞信息。
  之前发现这样的漏洞都是直接通知软件开发方,这确实属于行业惯例,但是《网络产品安全漏洞管理规定》出台后,要求漏洞要同时通报给国家主管部门。由于上述法案颁布的时间不是很长,我觉得漏洞的发现者,最开始也未必能评估到漏洞影响的范围这么大。所以严格来说,这个处理不算冤,但处罚其实也没有那么严格,一不罚钱,二不影响做业务。某安全公司技术总监郑陆(化名)告诉贝壳财经记者。
  漏洞影响有多大?
  那么,如何理解Log4j2漏洞的严重程度呢?
  安全公司奇安信将ApacheLog4j2漏洞的CERT风险等级定为高危,奇安信描述称,ApacheLog4j是Apache的一个开源项目,通过定义每一条日志信息的级别,能够更加细致地控制日志生成过程,Log4j2中存在JNDI注入漏洞,当程序将用户输入的数据进行日志记录时,即可触发此漏洞,成功利用此漏洞可以在目标服务器上执行任意代码。
  安域云防护的监测数据显示,截至12月10日中午12点,已发现近1万次利用该漏洞的攻击行为。据了解,该漏洞影响范围大,利用方式简单,攻击者仅需向目标输入一段代码,不需要用户执行任何多余操作即可触发该漏洞,使攻击者可以远程控制受害者服务器,90以上基于java开发的应用平台都会受到影响。
  ApacheLog4jRCE漏洞之所以能够引起安全圈的极大关注,不仅在于其易于利用,更在于它巨大的潜在危害性。当前几乎所有的技术巨头都在使用该开源组件,它所带来的危害就像多米诺骨牌一样,影响深远。奇安信安全专家对贝壳财经记者表示。
  这个漏洞严重性在于两点,一是log4j作为java日志的基础组件使用相当广泛,Apache和90以上的java应用受到影响。二是这个漏洞的利用入口非常多,几乎达到了(只要)是这个漏洞影响的范围,只要有输入的地方就受到影响。用户或者攻击者直接可以输入的地方比如登录用户名、查询信息、设备名称等等,以及一些其他来源的被攻击者污染的数据来源比如网上一些页面等等。从事多年漏洞挖掘的安全行业老兵,网友yuange1975在微博发文称。
  简而言之,该漏洞算是这几年来最大的漏洞了。郑陆表示。
  在yuange1975看来,该漏洞出来后,因为影响太广泛,IT圈都在加班加点修补漏洞。不过,一些圈子里发文章为了说明这个漏洞的严重性,又有点用了过高评价这个漏洞的词语,我不否认这个漏洞很严重,肯定是排名很靠前的漏洞,但是要说是有史以来最大的网络漏洞,就是说目前所有已经发现公布的漏洞里排第一,这显然有点夸大了。
  log4j漏洞发现者恐怕发现漏洞时对这个漏洞认识不足,这个应用的范围以及漏洞触发路径,我相信一直到阿里云上报完漏洞,恐怕漏洞发现者都没完全明白这个漏洞的真正严重性,有可能当成了Apache下一个普通插件的一个漏洞。yuange1975表示。
  9月1日起施行新规专家:对于维护国家网络安全具有重大意义
  据了解,业界的开源条例遵循的是《负责任的安全漏洞披露流程》,这份文件将漏洞披露分为5个阶段,依次是发现、通告、确认、修复和发布。发现漏洞并上报给原厂商,是业内常见的程序漏洞披露的做法。
  贝壳财经记者观察到,白帽黑客建立漏洞发现与收集的平台并告知企业的做法一度在圈内流行。根据《财经天下》的报道,把漏洞报给原厂商而不是平台方,也会有潜在的好处。包括微软、苹果和谷歌在内的厂商对报告漏洞的人往往会有奖励,最高的能给到十几万美元。更重要的是名誉奖励。几乎每一家厂商对第一个报告漏洞的人或者集体,都会公开致谢。对于安全研究人员而言,这种名声也会让他们非常在意。
  不过,今年9月1日后,这一行业常见程序就要发生变化。
  7月13日,工信部、国家网信办、公安部印发《网络产品安全漏洞管理规定》,要求任何组织或者个人设立的网络产品安全漏洞收集平台,应当在两日内向工业和信息化部网络安全威胁和漏洞信息共享平台报送相关漏洞信息。该规定自2021年9月1日起施行。
  值得注意的是,《规定》中也有漏洞发现者需要向产品相关提供者通报的条款。如《规定》第七条第一款显示,发现或者获知所提供网络产品存在安全漏洞后,应当立即采取措施并组织对安全漏洞进行验证,评估安全漏洞的危害程度和影响范围;对属于其上游产品或者组件存在的安全漏洞,应当立即通知相关产品提供者。第七条第七款则表示,不得将未公开的网络产品安全漏洞信息向网络产品提供者之外的境外组织或者个人提供。
  奇安信集团副总裁、补天漏洞响应平台主任张卓在接受新京报贝壳财经记者采访时表示,《网络产品安全漏洞管理规定》释放了一个重要信号:我国将首次以产品视角来管理漏洞,通过对网络产品漏洞的收集、研判、追踪、溯源,立足于供应链全链条,对网络产品进行全周期的漏洞风险跟踪,实现对我国各行各业网络安全的有效防护。在供应链安全威胁日益严重的全球形势下,《规定》对于维护国家网络安全,保护网络产品和重要网络系统的安全稳定运行,具有重大意义。
  张卓表示,《规定》第十条指出,任何组织或者个人设立的网络产品安全漏洞收集平台,应当向工业和信息化部备案。同时在第六条中指出,鼓励相关组织和个人向网络产品提供者通报其产品存在的安全漏洞,还鼓励网络产品提供者建立所提供网络产品安全漏洞奖励机制,对发现并通报所提供网络产品安全漏洞的组织或者个人给予奖励。这两条规定规范了漏洞收集平台和白帽子的行为,有利于让白帽子在合法合规的条件下发挥更大的社会价值。
  新京报贝壳财经记者罗亦丹编辑白昊天校对李铭

十四五空调大变局TCL新风空调引领健康消费新趋势十四五规划提出,顺应消费升级趋势,促进消费向绿色、健康、安全发展。具体到空调行业,为顺应健康消费升级趋势,行业变化已在悄然发生。尤其新冠疫情发生以来,以健康为主线的新风空调迅速……iPhone13系列价格或与12保持一致苹果手机销量排行榜2据最新消息显示,苹果会在下个月发布iPhone13,而届时新机将首发5nm工艺,当然台积电是独家代工厂。最新的消息显示,iPhone13系列会与iPhone12系列保持一致(国……贝贝品呗丨富可敌国!苹果总市值3万亿美元三湘都市报全媒体记者刘品贝我是贝贝,今天有个消息有点惊人,一家公司总市值超过全球第五大经济体英国一年的GDP总额!这就是苹果。1月3日,苹果公司股价盘中大涨近3,总……全球90耳机产自中国,TWS耳机年出货量或超3亿副中国是耳机生产大国,全球约有90的耳机产自中国。数据显示,尽管新冠肺炎疫情对全球经济造成影响,但今年一季度,TWS,即真无线蓝牙耳机全球销量仍同比增长44。迪芬尼电声科技有限公……互联网电商平台是如何让更多人失业的我原来在一家线下零售公司的互联网平台工作。这个零售公司原来只做线下门店,有上千家门店,但近年受电商冲击很大,集团总部决定建立自营电商平台,夺回失去的销售份额。第一年,我进……手机外接摄像头的效果怎么样?当然好。买个微单还专业效果是有的,而且就算在某宝上随便买个几十块钱的外挂镜头拍照效果也是很不错的。但是这东西弊大于利,首先一个,手机拍照本来就是以便携为主,在……维密为何选择入驻京东?8月9日,维多利亚的秘密宣布入驻京东,同时维密京东官方旗舰店也正式开始营业,自此,又一国际品牌加入京东平台。维密为何选择入驻京东?受疫情影响,国外市场至今仍未完全恢……做美团的心情录大家好,我是一位美团小哥,今天我想在这里和大家聊聊我自己做美团小哥这四年来的点点滴滴和我自己的生活!我是2018年加入了美团的,在我以前的时候也经常听到跑外卖是多么多么得……京东物流,对抗傲慢的14年作者:lesy编辑:原野1hr刘强东在接受采访时曾说:如果京东需要烧十年的钱打造物流的话,其他任何公司都得需要十年,这个几乎是无法逾越的。京东物流的护城河是用……推动大数据与乡村振兴深度融合来源:经济日报作为曾经贫困程度最深的省份,贵州创造了反贫困事业的省级样板。走出绝对贫困并非终点,而是乡村振兴的基础和起点。近年来,随着大数据战略的深度实施,大数据已经成为推动贵……相对于IPFS为何Chia能得到如此青睐?chia没有门槛啊!谁都可以挖首先IPFS本质上属于分布式存储,类似CDN项目,区别在于数据来源和收益代币模式,其次Ipfs模型太复杂,环节套路太多,起点要求太高。包括中……最想不到的跨界?OPPO与农业正式牵手,绿植灌溉专利很黑科技在手机界,各大知名厂商积极进行的跨界活动成为了圈内的一道风景线。正如最近跨界到汽车领域的手机大厂OPPO,这个家喻户晓的手机品牌公开了一项全新专利,涉及绿植灌溉的技术内容引起了……
雷蛇战锤狂鲨二代开箱真无线降噪够实用,灯厂效果拉满炫酷的RGB灯效,哪个年轻人能不爱呢!雷蛇作为知名的外设品牌,这几年来一直在拓展自家的产品边界,有很多产品已经不在局限于PC,这与目前电竞覆盖面越来越广也不无关系。随着手……恒大向小米出售电动车业务?恒大小米双方回应来了恒大造车花钱不少,但是有啥值得买的吗?文宋双辉01hr小米能看上恒大哪点?辣评:恒大集团要出手部分恒大汽车的股权,而且着急出手,肯定能找的资源都聊过了,……曾经买不起如今真香价,A13芯片LCD屏,从5499元跌至3苹果手机很好用相信这个说法大家不反对,但同时价格也比较昂贵,每年新系列定价最低的机型也要5499元,要想入手确实要斟酌一番,不过时间也是残酷的,再贵的旗舰过了那个点也要服输,苹……零跑科技宣布获得45亿元融资创始人在三年内超越特斯拉炣燃科技8月18日讯(安迪)8月18日下午消息,零跑科技公布完成新一轮融资,融资金额45亿元。本轮战略投资由中金资本领投,杭州国资重磅投资、中信建投和中信戴卡等携手入股。此轮融……华为新机专利图曝光,nova4e开启预约以目前供应链的实力,还没办法做到让前置摄像头完全放在屏幕下方,所以水滴屏就是不少厂商选用的新方案,不过也有厂商为了让额头更窄,会去选用新的方案,而这就是弹出式设计。现在,……江西医药技师学院电子黑板课堂老师用粉笔在黑板上发出摩挲声、学生在教室后面发出的细语声,黑板的粉尘污染和书写费时费力,教学一体机的无法互动共联等等问题早已经困扰教师多年,电子黑板的到来解决这些问题。以……科沃斯T8VS石头T7PRO,旗舰扫地机器人的最强避障大对决一、说在前面扫地机器人可以说是一件买完就后悔的家居家电了后悔没有早点买!是呀,以前打扫房屋真的好累,床底、桌子沙发底下,不光要我们弯腰屈膝累得很,还难以清扫干净!扫地机器……科幻电影中的飞行汽车变成现实?随着出行行业的全面转变,汽车企业对于出行的思考已经不仅仅局限于地面了,天空也已经成为越来越多车企们瞄准的方向。飞行汽车,是我们曾经只能在科幻电影中看到的产物,然而今天它却变成了……苹果iPhone12s13Pro系列新渲染图现在已经8月19号了,下半年到来了,大家最期待的发布会苹果秋季发布会即将来临,届时将推出新的旗舰手机系统,虽然还没有确定名字,不知道叫iPhone12S还是iPhone13,但……出了名的工作狂,其中一位一周工作超过100个小时,太敬业了啾咪啾咪,这里是发兔看世界哦买噶,这三个人可是出了名的工作狂第3名:霍华德舒尔茨他是星巴克的创始人,并且还是个出了名的工作狂从每天早上6点工作到晚上7点……nenOTC去中心化场外交易所黑马出现,锁定赛道独角兽地位比特币的诞生是有很强的动机的。在08年金融危机以前,人们没如此明显地意识到,德高众望、手握巨资的权威机构却总是在偷偷挪用用户的私人资产。也正是全球四大银行之一的雷曼兄弟银行怦然……8H海豚减压弹簧护腰床垫,带你体验新的家居生活,把舒适做到极看到一篇有趣的文章,关于美国人如何使用床垫。大概意思是美国人早就已经将床垫视为一种养生投资。他们更关心一张床垫能提供的最佳睡眠时间是多久。在美国,30左右的消费者认为床垫的最佳……
友情链接:易事利快生活快传网聚热点七猫云快好知快百科中准网快好找文好找中准网快软网