· kaynak dev.to (home feed)
2375 numaralı port taramaları Docker maruziyetini abartıyor, ZoomEye parmak izi bunu 1.032 ana bilgisayara indiriyor
CARBONATO bildirimi üzerine yapılan bir dev.to analizi, açık 2375 portlu uç noktaları saymanın Docker riskini neden yanlış yansıttığını gösteriyor: bu portta kabaca 1,4 milyon varlıktan yalnızca 1.032'si Docker olarak parmak izine sahip.

Bildirim ve nasıl fazla yorumlandığı
30 Eylül 2026'da Singapur Siber Güvenlik Ajansı ve SingCERT, ağdan erişilebilir bırakılmış Docker daemon'larını hedef alan CARBONATO botnet kampanyası hakkında bir bildirim yayınladı. Bildirim, Docker'ın şifrelenmemiş Remote API'sinin varsayılan portu olan TCP 2375'i tipik giriş yolu olarak gösteriyor.
Bildirim üzerine yapılan bir dev.to analizi, bu detayın belirli bir hataya davetiye çıkardığını savunuyor: açık bir 2375 portunu, Docker'ın Remote API'sinin kimlik doğrulaması olmadan açığa çıktığının kanıtı saymak. Yazar, bu sıçramayı yapan ekiplerin kendi risklerini fazla saydıklarını ve müdahale çabalarını yanlış hedeflere yönlendirdiklerini yazıyor.
Ölçüm
Farkı boyutlandırmak için yazar, 30 Eylül 2026'da internet tarama servisi ZoomEye'ı sorguladı. Yalnızca porta dayalı bir 2375 araması 1.437.638 varlık döndürdü. Aynı aramaya ZoomEye'ın Docker uygulama parmak izi eklendiğinde ise 1.032 sonuç döndü.
Bu kabaca üç büyüklük mertebesi fark demek ve sebebi yapısal. Portlar birer uzlaşımdır: Docker'ın Remote API'si varsayılan olarak 2375'i kullanır ama bu numarayı rezerve eden bir şey yoktur ve alakasız yazılımlar da bu porta bağlanabilir. Yalnızca port yapan bir sorgu, bir Docker daemon'ını aynı değeri dinlemekte olan başka herhangi bir servisten ayırt edemez. ZoomEye'ın uygulama parmak izi bir tanımlama adımı ekler ve portun arkasındaki servisi sınıflandırır; böylece sonucu bir numaradaki trafiği değil Docker varlıklarını tarif eder.
Docker popülasyonu içindeki katmanlar
Docker olarak tanımlanan varlıklar arasında bile popülasyon, hangi parmak izinin kullanıldığına göre değişir. Analiz, aynı sorgulardan beş sayı listeliyor:
- app="Docker" — ZoomEye'ın nasıl erişildiğine bakılmaksızın Docker olarak tanımladığı 13.246 varlık
- app="Docker" ile service="http" birleşimi — 9.477
- http.header.server="Docker" — 59.902, Server başlıklarına dayanan daha zayıf ve geniş bir sinyal
- banner="Docker" — 354.334, en geniş banner metni eşleşmesi
- app="Docker" ile port="2375" birleşimi — 1.032
Her satır, varlık ile ürün arasındaki ilişki hakkında farklı bir soruya cevap veriyor. Yalnızca sonuncusu hem ürün kimliğini hem de CARBONATO bildiriminin tarif ettiği belirli maruziyet yolunu kısıtlıyor.
Ekipler nasıl müdahale etmeli
Analiz port sorgularını küçümsemiyor. Bir olay açığa çıkmış bir servisle ilgiliyse, bir port sorgusu dinleme yüzeyinin büyüklüğünü meşru biçimde belgeler. Sorun sayının nasıl sunulduğunda: "1.437.638 varlık 2375 portunda yanıt veriyor" ifadesi doğruyken, "1.437.638 Docker ana bilgisayarı açıkta" ifadesi doğru değil.
Önerilen uygulama, sorguyu etiketlemek, parmak izi aramasını port aramasının yanında çalıştırmak ve her iki rakamı da raporlamaktır. ZoomEye bu karşılaştırmayı destekler çünkü ürün ve başlık alanlarını port alanlarının yanında sunar; böylece tek bir arayüz, sorunun hem dar hem geniş versiyonuna cevap verebilir.
Yazar iki uyarı ekliyor. Sayılar, 30 Eylül 2026'da UTC ile 17:16 ile 17:18 arasında çalıştırılan sorgu anındaki gözlemlenen maruziyeti tarif eder ve hiçbir varlığın fiilen kimlik doğrulamasız API çağrılarını kabul ettiğini ya da ele geçirildiğini doğrulamaz. Giderim için analiz, Docker'ın daemon socket'ini korumaya dair kendi dokümanına işaret ediyor.
Neden önemli
Savunmacılar sorunu ölçtüğü kadar kesin bir biçimde müdahale kapsamını belirleyebilir. CARBONATO belirli bir yanlış yapılandırmayı sömürür — Docker'ın Remote API'sine kimlik doğrulaması olmadan erişilebilmesi — dolayısıyla bildirimle eşleşen popülasyon, 2375 portundaki kabaca 1.000 parmak izli varlıktır, yalnızca o numarada yanıt veren 1,4 milyon uç nokta değil. Fazla sayım risk kayıtlarını şişirir, triyaj zamanını israf eder ve baştan beri savunmasız olmayan servislerin geniş kapsamlı kapatılmasına yol açabilir.
Veri diğer yönde de keser: porttan bağımsız olarak Docker olarak tanımlanan 13.246 varlık, maruziyetin varsayılan portla sınırlı olmadığının bir hatırlatıcısı. Çıkarım, bir sorgunun doğru diğerlerinin yanlış olduğu değil, her sayımın farklı bir soruya cevap verdiği ve olay müdahalesinin, gerçekte hangi soruyu sorduğunuzu bilmeye bağlı olduğudur.
- #docker
- #security
- #cloud-security
- #zoom-eye
- #network-scanning