針對近日阿里云未及時上報漏洞一事,阿里云官方今日回應稱,因在早期未意識到該漏洞的嚴重性,未及時共享漏洞信息。阿里云將強化漏洞管理、提升合規意識,積極協同各方做好網絡安全風險防范工作。
以下為阿里云官方回應全文:
Log4j2 是開源社區阿帕奇(Apache)旗下的開源日志組件,被全世界企業和組織廣泛應用于各種業務系統開發。
近日,阿里云一名研發工程師發現 Log4j2 組件的一個安全 bug,遂按業界慣例以郵件方式向軟件開發方 Apache 開源社區報告這一問題請求幫助。Apache 開源社區確認這是一個安全漏洞,并向全球發布修復補丁。隨后,該漏洞被外界證實為一個全球性的重大漏洞。
阿里云因在早期未意識到該漏洞的嚴重性,未及時共享漏洞信息。阿里云將強化漏洞管理、提升合規意識,積極協同各方做好網絡安全風險防范工作。
IT之家了解到,本月阿里云計算有限公司發現了 Java 日志庫的阿帕奇 Apache Log4j2 組件存在遠程代碼執行漏洞,并將漏洞情況告知阿帕奇軟件基金會。這一組件是基于 Java 語言的開源日志框架,被廣泛用于業務系統開發。漏洞編號為:CVE-2021-45046。
12 月 17 日,工信部網絡安全管理局發布關于阿帕奇 Log4j2 組件重大安全漏洞的網絡安全風險提示。官方表示,12 月 9 日收到了有關網絡安全專業機構報告,表示這一組件存在嚴重安全漏洞。工業和信息化部立即組織有關網絡安全專業機構開展漏洞風險分析,召集阿里云、網絡安全企業、網絡安全專業機構等開展研判,通報督促阿帕奇軟件基金會及時修補該漏洞,向行業單位進行風險預警。
原創文章,作者:若安丶,如若轉載,請注明出處:http://www.bdzhitong.com/article/544724.html