<menu id="guoca"></menu>
<nav id="guoca"></nav><xmp id="guoca">
  • <xmp id="guoca">
  • <nav id="guoca"><code id="guoca"></code></nav>
  • <nav id="guoca"><code id="guoca"></code></nav>

    阿里云:關于Apache log4j2漏洞情況的說明

    VSole2021-12-24 07:16:48

    前情回顧:

    阿里云被暫停工信部網絡安全威脅信息共享平臺合作單位

    12月23日消息,阿里云官方公眾號發布公告,對近期披露的Log4j2嚴重漏洞的發現和響應情況進行說明。阿里云稱,該漏洞由阿里云的一名研發工程師首先發現,并按照業界管理向軟件開發方報告。阿里云稱自身在早期未意識到該漏洞的嚴重性未及時向工信部共享漏洞信息,未來將汲取教訓,做好網絡風險防范工作。

    Log4j2 是開源社區阿帕奇(Apache)旗下的開源日志組件,被全世界企業和組織廣泛應用于各種業務系統開發。

    近日,阿里云一名研發工程師發現Log4j2 組件的一個安全bug,遂按業界慣例以郵件方式向軟件開發方Apache開源社區報告這一問題請求幫助。Apache開源社區確認這是一個安全漏洞,并向全球發布修復補丁。隨后,該漏洞被外界證實為一個全球性的重大漏洞。

    阿里云因在早期未意識到該漏洞的嚴重性,未及時共享漏洞信息。阿里云將強化漏洞報告管理、提升合規意識,積極協同各方做好網絡安全風險防范工作。

    阿里云計算有限公司

    2021年12月23日

    apache阿里
    本作品采用《CC 協議》,轉載必須注明作者和本文鏈接
    阿里云稱自身在早期未意識到該漏洞的嚴重性,未及時向工信部共享漏洞信息
    Apache開源社區確認這是一個安全漏洞,并向全球發布修復補丁。隨后,該漏洞被外界證實為一個全球性的重大漏洞。阿里云因在早期未意識到該漏洞的嚴重性,未及時共享漏洞信息。阿里云將強化漏洞管理、提升合規意識,積極協同各方做好網絡安全風險防范工作。北美和歐洲是11月份最受勒索軟件青睞的地區,分別有154名、96名受害者。
    Apache Java 日志框架 Log4j2 曝出的嚴重漏洞影響了無數應用和服務,而發現該漏洞的阿里云因未及時向工信部通報漏洞被“暫停阿里云公司作為工信部網絡安全威脅信息共享平臺合作單位 6 個月。暫停期滿后,根據阿里云公司整改情況,研究恢復其上述合作單位”。阿里云是在 11 月 24 日向 Apache 報告了漏洞,而工信部網絡安全威脅和漏洞信息共享平臺直到 12 月 9 日才收到 Log4j
    2021年10月6日,阿里云應急響應中心監測到 Apache HTTPd官方發布安全更新,披露了CVE-2021-41773 Apache HTTPd 2.4.49 路徑穿越漏洞。
    01漏洞描述 Apache OFBiz是一個電子商務平臺,用于構建大中型企業級、跨平臺、跨數據庫、跨應用服務器的多層、分布式電子商務類應用系統。2021年3月22日 Apache OFBiz官方發布安全更新,修復了一處由RMI反序列化造成的遠程代碼執行漏洞。02漏洞評級 Apache OFBiz 遠程代碼執行漏洞 嚴重 漏洞細節 漏洞PoC 漏洞EXP 在野利用 未公開 未公開 未公開 未知 03影響版本 Apache OFBiz < 04安全版本 Apache OFBiz 05安全建議 升級 Apache OFBiz 至安全版本。
    近日,Apache Druid官方發布安全更新,修復了由阿里云安全發現的CVE-2021-25646 Apache Druid 遠程代碼執行漏洞。01漏洞描述 Apache Druid 是用Java編寫的面向列的開源分布式數據存儲,旨在快速獲取大量事件數據,并在數據之上提供低延遲查詢。由于Apache Druid 默認情況下缺乏授權認證,攻擊者可直接構造惡意請求執行任意代碼,控制服務器。阿里云應急響應中心提醒 Apache Druid 用戶盡快采取安全措施阻止漏洞攻擊。
    Apache Log4j2從RCE到RC1繞過本文首發于先知社區:https://xz.aliyun.com
    最近阿里云出了一樁大事:被暫停工信部網絡安全威脅信息共享平臺合作單位,引發業內外廣泛關注。對阿里云這一事件,網友們眾說紛紜,態度不一。如果上報給了工信部,就會極大損害阿里在開源社區和全世界的聲譽。今后,阿里云將強化漏洞管理,提升合規意識。事實上,阿里對于該漏洞的上報流程是目前全球主流、公認的漏洞上報處理流程,已經運作了很多年。但阿里該罰,畢竟它違反了國家針對網絡安全漏洞的相關管理規定。
    據南方財經全媒體記者獨家獲悉,近期,工業和信息化部網絡安全管理局通報稱,阿里云計算有限公司(簡稱“阿里云”)是工信部網絡安全威脅信息共享平臺合作單位。近日,阿里云公司發現阿帕奇(Apache)Log4j2組件嚴重安全漏洞隱患后,未及時向電信主管部門報告,未有效支撐工信部開展網絡安全威脅和漏洞管理。經研究,現暫停阿里云公司作為上述合作單位6個月。暫停期滿后,根據阿里云公司整改情況,研究恢復其上述合作
    VSole
    網絡安全專家
      亚洲 欧美 自拍 唯美 另类