· kaynak dev.to (home feed)
ZoomEye parmak izi araması 12.055 Tenda cihazı sayıyor, başlık eşleşmeleri ise 426.677
dev.to'da yayımlanan ve CVE-2026-104610 için açık kalma durumunu ölçen bir analiz, parmak izi tabanlı ZoomEye sorgularının internetten erişilebilen Tenda gateway'lerini neden daha doğru saydığını, başlık aramalarının ise rakamı yaklaşık 35 kat şişirdiğini gösteriyor.

dev.to'da yayımlanan bir ölçüm çalışması, tüketici ağ ekipmanlarına ait açık kalma sayılarının ne kadar kolay yanlış okunabileceğini gözler önüne seriyor. Konu, Tenda'nın HG7, HG9 ve HG10 fiber gateway'lerini etkileyen CVE-2026-104610 adlı zafiyetti ve soru şuydu: Bu cihazlardan kaç tanesi genel internetten bulunabilir?
İki sorgu, iki çok farklı cevap
Yazar, internet genelinde cihaz arama motoru ZoomEye üzerinde 4 Ekim 2026'da iki arama gerçekleştirdi. HTML başlığında "Tenda" geçen sayfalar için yapılan bir sorgu 426.677 eşleşen servis döndürdü. ZoomEye'nin Tenda uygulama parmak izini kullanan bir sorgu ise 12.055 sonuç döndürdü.
Bu fark önemli. Yazıya göre başlık sorgusu, başlığında üretici adını taşıyan her şeyi yakalıyor; gerçek router arayüzlerinin yanı sıra ürün sayfalarını, satıcı listelemelerini ve dokümantasyon aynalarını da kapsıyor. Gerçek cihazlar çoğu zaman marka adı yerine genel bir oturum açma dizesi veya model numarası sunuyor; dolayısıyla başlık sorgusu aynı sonuç kümesi içinde cihaz olmayanları fazla sayarken gateway'leri eksik sayıyor. Bir cihazın kendisini nasıl adlandırdığına değil nasıl yanıt verdiğine dayanarak oluşturulan uygulama parmak izi, sayım için daha sağlam bir temel oluşturuyor; bu yüzden değinilecek rakam 12.055.
Hiçbir sayı etkilenen modelleri belirlemiyor
Yazıdaki açık sözlü sınırlama şu: Hiçbir sorgu, cihazlardan hangilerinin etkilenen HG7, HG9 veya HG10 birimleri olduğunu söyleyemiyor. Bunlar operatör tarafından sağlanan fiber terminaller ve operatör sınıfı dağıtımlar nadiren pazarlama başlığı sergiler. Bir cihaz HTTP'ye minimal bir sayfa ve bir firmware dizesiyle yanıt verebilir — parmak izi de buradan türetilir — ancak parmak izi yine de spesifik modeli doğrulayamaz.
Çıkarılan daha geniş ders, genel olarak açık kalma ölçümüyle ilgili: Tüketici ve operatör ekipmanı için aranabilir üst veri ile gerçekten etkilenen popülasyon arasındaki bağ zayıftır. Bir arama motorunun ölçtüğü şey cihazların ne kadar bulunabilir olduğu, kaç zafiyetli birimin gerçekte konuşlandırıldığı değildir.
12.055 rakamı ne işe yarar
Parmak izi sayımı yine de bir amaca hizmet ediyor. Tenda parmak izli anlamlı bir varlık popülasyonunun internetten erişilebilir olduğunu ortaya koyuyor; CVE'nin uzaktan sömürülmesini zaten mümkün kılacak şey de tam olarak bu. Ayrıca koordineli bir müdahalenin ölçeğini, önemsiz birkaç kutu yerine binlerce civarında bir yerlere konumlandırıyor.
Operatörler için önerilen iş akışı, parmak izini bir kapsam filtresiyle eşleştirmek. Aynı sorguya bir ülke, kuruluş veya CIDR terimi eklemek, internet genelindeki bir sayımı gerçekten sahibi olduğunuz veya yönettiğiniz altyapıya ait bir açık kalma rakamına dönüştürür; bir kararı destekleyebilecek ölçüm biçimi de budur.
Giderim ve tespit
Yazıya göre giderim yolu sayıma bağlı değil. Yazara göre CVE-2026-104610 için exploit herkese açık ve kimlik doğrulaması gerektirmiyor; dolayısıyla zafiyetli bir gateway yönetim arayüzünü WAN tarafında açığa çıkardığı her yerde, önce o kapatılmalı. Yönetim erişimini idari bir VLAN ile sınırlamak ve WAN tarafındaki dinleyiciyi kaldırmak, üretici yaması çıkmiş olsun ya da olmasın işe yarayan kontrollerdir.
Geçici tespit için yazı spesifik bir imzaya işaret ediyor: /boaform/formLoopBack adresine yapılan ve alışılmadık derecede uzun bir Ethtype değeri taşıyan istekler dikkat çekiyor ve bu örüntüye kurulan bir uyarıyı devreye almak maliyetsizdir.
Neden önemli
Açık kalma rakamları öncelikleri belirler ve bu çalışma, yanlış sorgunun bir rakamı yaklaşık 35 kat nasıl şişirebileceğini gösteriyor. 426.677'yi Tenda cihaz sayısı olarak aktaran herkes, başlığına markayı hiç koymayan birimleri kaçırırken router'ların yanında mağaza sayfalarını da saymış olur. Disiplinli alternatif — kapsam filtreleriyle birleştirilmiş parmak izleri — savunmacılara kendi ağ aralıklarında harekete geçebilecekleri bir sayı veriyor.
Aynı zamanda yazı, harici ölçümün tavanı konusunda da dürüst. İnternet genelinde bir dizin Tenda ekipmanının erişilebilir olduğunu gösterebilir, ancak hangi birimlerin etkilenen modeller olduğunu doğrulayamaz. O cevap operatörden ya da cihazın kendisinden gelmek zorunda ve hiçbir harici arama motoru bu adımın yerine geçemez.
- #security
- #vulnerability
- #tenda
- #zoomeye
- #networking