我最近在我的组织中加入了一个以安全为重点的社区。我们的许多产品都部署在公有云中的内部网(内部)中。因此,内部门户只能在组织的网络内访问。
最近,一个第三方 Apache 库的安全漏洞(显然是远程代码执行漏洞)被发布。我们的安全主管要求我们立即将库升级到最新的固定版本。
我曾经问,“既然门户只能在防火墙后面的内网中访问,我们还需要升级库吗? ”。由于时间不够,该负责人无法提供详细解释,并确认无论如何都需要进行升级。
那么,声明(假设?)有什么问题,“因为我们在防火墙后面,这些漏洞不会影响我们”。