Log4shell: Alibaba hätte Log4J-Lücke schneller an China melden müssen

Die chinesische Regierung wirft Alibaba aus einem Sicherheitsgremium, weil es die Log4j-Scherheitslücke nicht zeitnah an die Behörde gemeldet hat.

Artikel veröffentlicht am ,
Sicherheitslücken sollen zuerst bei der chinesischen Regierung gemeldet werden.
Sicherheitslücken sollen zuerst bei der chinesischen Regierung gemeldet werden. (Bild: Chickenonline/Pixabay)

Die chinesische Regierung straft die Alibaba Cloud für ihren Umgang mit der Log4j-Sicherheitslücke ab. Laut Medienberichten wurde dem Unternehmen die Mitgliedschaft in dem Sicherheitsgremium des Ministeriums für Industrie und Informationstechnik (MIIT) für sechs Monate entzogen.

Stellenmarkt
  1. Expertinnen bzw. Experten Qualitätssicherung in der Softwareentwicklung (w/m/d)
    Statistisches Bundesamt, Wiesbaden
  2. Senior Case Manager / Senior Case Managerin (m/w/d)
    STRABAG PROPERTY & FACILITY SERVICES GMBH, Hamburg, Leipzig
Detailsuche

Dabei hatte die Apache Software Foundation Chen Zhaojun von Alibabas Cloud Security Team für die Entdeckung und Meldung der Log4j-Sicherheitslücke, die auch Log4Shell genannt wird, in ihren Sicherheitshinweisen genannt. Laut dem Onlinemagazin ZDnet kritisiert die chinesische Regierung, dass eine Meldung an das Ministerium nicht rechtzeitig erfolgt ist. Demnach hatte Alibaba am 24. November 2021 zwar Apache informiert, nicht aber das MIIT. Dieses soll erst Tage später von Dritten von der Sicherheitslücke erfahren haben.

Alibaba unterstütze daher die Bemühungen des Ministeriums zum Management von Bedrohungen der Netzwerksicherheit und Schwachstellen nicht wirksam, heißt es von Seiten der chinesischen Regierung. Nun wird Alibaba sechs Monate von einem Gremium des Ministeriums ausgeschlossen, in dem Threat-Intelligence-Informationen geteilt werden.

Sicherheitslücken innerhalb von zwei Tagen an die chinesische Regierung melden

Laut der Zeitung South China Morning Post verpflichtet ein neues Gesetz die Unternehmen, Sicherheitslücken an die chinesische Regierung zu melden. Dies müsse zudem innerhalb von zwei Tagen geschehen, ergänzt ZDnet. Laut der South China Morning Post ermuntere dies die Unternehmen, Sicherheitslücken zuerst an die Regierung zu melden.

Golem Akademie
  1. Unreal Engine 4 Grundlagen: virtueller Drei-Tage-Workshop
    28. Februar–2. März 2022, Virtuell
  2. Kotlin für Java-Entwickler: virtueller Zwei-Tage-Workshop
    03.–04. Februar 2022, Virtuell
Weitere IT-Trainings

Allerdings haben Regierungen nicht nur oder immer ein Interesse an der schnellen Behebung einer Sicherheitslücke. Immerhin kann diese beispielsweise von Geheimdiensten genutzt werden. Selbst wenn eine Sicherheitslücke schnell behoben wird, bleibt der Regierung respektive dem Geheimdienst ein Zeitfenster zwischen Meldung der Sicherheitslücke und Veröffentlichung eines Patches, in dem diese aktiv ausgenutzt werden kann.

Ähnliches wurde auch bei der Proxylogon-Sicherheitslücke in Microsofts E-Mail-Server-Software Exchange kritisiert. Damals wurden Sicherheitsfirmen und staatliche Stellen vorab über die Sicherheitslücke informiert. Spekuliert wird, dass auch Geheimdienste wie die NSA auf diese Weise an Vorabinformationen kamen. Die Sicherheitslücke wurde noch vor der Veröffentlichung eines Patches massenhaft ausgenutzt.

Nachtrag vom 23. Dezember 2021, 13:30 Uhr

Ursprünglich hieß es im Artikel, dass Alibaba die Sicherheitslücke zuerst an chinesische Behörden hätte melden müssen. Die Information beruhte auf einem Übersetzungsfehler, den wir im Artikel nun korrigiert haben.

Bitte aktivieren Sie Javascript.
Oder nutzen Sie das Golem-pur-Angebot
und lesen Golem.de
  • ohne Werbung
  • mit ausgeschaltetem Javascript
  • mit RSS-Volltext-Feed


anonymous_bosch 25. Dez 2021 / Themenstart

Well played, China.

Vögelchen 25. Dez 2021 / Themenstart

Es gibt halt gute Gründe, die Lücke zuerst dem Hersteller zu melden und nicht...

ElMario 24. Dez 2021 / Themenstart

...hätten dann ja nicht soviel davon gehabt.

TodesBrote 24. Dez 2021 / Themenstart

Wer versteht was mit der Lücke angerichtet werden kann, der wird sicherlich nicht so...

anonymous_bosch 23. Dez 2021 / Themenstart

Ich versteh nicht ganz wo der Übersetzungsfehler sein soll... Alle anderen Medien...

Kommentieren



Aktuell auf der Startseite von Golem.de
Reddit
IT-Arbeiter automatisiert seinen Job angeblich vollständig

Ein anonymer Entwickler will unbemerkt seinen Job vollständig automatisiert haben. Dem Arbeitgeber sei dies seit einem Jahr nicht aufgefallen.

Reddit: IT-Arbeiter automatisiert seinen Job angeblich vollständig
Artikel
  1. Deutsche Telekom: iPads für mehr als 400.000 Schüler in Rheinland-Pfalz
    Deutsche Telekom
    iPads für mehr als 400.000 Schüler in Rheinland-Pfalz

    Rheinland-Pfalz beschafft iPads für 1.660 Schulen. Die Ausschreibung hat die Deutsche Telekom gewonnen. Auch Notebooks gibt es.

  2. Bundesservice Telekommunikation: Ist eine scheinexistente Behörde für Wikipedia relevant?
    Bundesservice Telekommunikation  
    Ist eine scheinexistente Behörde für Wikipedia relevant?

    Die IT-Sicherheitsexpertin Lilith Wittmann hat eine dubiose Bundesbehörde ohne Budget entdeckt. Reicht das für einen Wikipedia-Artikel?

  3. Elektroauto: VW e-Up ab Mitte Februar wieder bestellbar
    Elektroauto
    VW e-Up ab Mitte Februar wieder bestellbar

    Der e-Up gehörte 2021 zu den meistgekauften Elektroautos. Nun will VW den Kleinwagen wieder verfügbar machen.

Du willst dich mit Golem.de beruflich verändern oder weiterbilden?
Zum Stellenmarkt
Zur Akademie
Zum Coaching
  • Schnäppchen, Rabatte und Top-Angebote
    Die besten Deals des Tages
    Daily Deals • RTX 3080 12GB bei Mindfactory • MindStar (u.a. GTX 1660 6GB 499€) • Sony Kopfhörer&Lautsprecher zu Bestpreisen • RTX 2060 12GB 569€ • Bosch Professional zu Bestpreisen • Luftreiniger ab 159,99€ • WSV bei MediaMarkt • RX 6900 16GB 1.499€ [Werbung]
    •  /