經(jīng)濟觀察網(wǎng) 記者 周應(yīng)梅 12月23日,阿里云通過官方微信公號發(fā)布了一個聲明,阿里云一名研發(fā)工程師發(fā)現(xiàn)阿帕奇Log4j2 組件漏洞后,阿里云因在早期未意識到該漏洞的嚴重性,未及時共享漏洞信息。阿里云表示,將強化漏洞管理、提升合規(guī)意識。
此前,有報道稱阿里云發(fā)現(xiàn)安全漏洞后未及時向電信主管部門報告,被工信部網(wǎng)絡(luò)安全管理局通報,暫停其作為工信部網(wǎng)絡(luò)安全威脅和漏洞信息共享平臺(簡稱CSTIS平臺)合作單位6個月。
阿里云聲明提到,近日,阿里云一名研發(fā)工程師發(fā)現(xiàn)Log4j2 組件的一個安全bug,遂按業(yè)界慣例以郵件方式向軟件開發(fā)方Apache開源社區(qū)報告這一問題請求幫助。Apache開源社區(qū)確認這是一個安全漏洞,并向全球發(fā)布修復(fù)補丁。隨后,該漏洞被外界證實為一個全球性的重大漏洞。
Log4j2 是開源社區(qū)阿帕奇(Apache)旗下的開源日志組件,被全世界企業(yè)和組織廣泛應(yīng)用于各種業(yè)務(wù)系統(tǒng)開發(fā)。
12月17日,工信部網(wǎng)絡(luò)安全管理局曾發(fā)布一則風險提示。其中提到,近日阿里云發(fā)現(xiàn)阿帕奇Log4j2組件存在遠程代碼執(zhí)行漏洞,可能導(dǎo)致設(shè)備遠程受控,進而引發(fā)敏感信息竊取、設(shè)備服務(wù)中斷等嚴重危害,屬于高危漏洞。提醒有關(guān)單位和公眾密切關(guān)注阿帕奇Log4j2組件漏洞補丁發(fā)布,排查自有相關(guān)系統(tǒng)阿帕奇Log4j2組件使用情況,及時升級組件版本。
阿里云表示,因在早期未意識到該漏洞的嚴重性,未及時共享漏洞信息。阿里云將強化漏洞管理、提升合規(guī)意識,積極協(xié)同各方做好網(wǎng)絡(luò)安全風險防范工作。
據(jù)市場調(diào)研機構(gòu)IDC公布2021年一季度數(shù)據(jù),中國公有云市場,一季度IaaS+PaaS市場規(guī)模達46.32億美元,阿里云以40%的市場份額排名第一。數(shù)據(jù)顯示,阿里云付費用戶超過400萬。
京公網(wǎng)安備 11010802028547號