deniz.in

Piyasalar

Hava durumu

Hava durumu yükleniyor

· kaynak dev.to (home feed)

ZoomEye taraması 623 numaralı portta 917.080 açıkta kalan bant dışı yönetim denetleyicisi saydı

IPMI bant dışı yönetim denetleyicilerinin kullandığı 623 numaralı porta yönelik bir ZoomEye sorgusu, erişilebilir 917.080 varlık döndürdü; bu da varlık envanterlerinde ve güvenlik incelemelerinde nadiren yer alan bir bileşeni gözler önüne seriyor.

ZoomEye taraması 623 numaralı portta 917.080 açıkta kalan bant dışı yönetim denetleyicisi saydı

Tarama ne buldu

ZoomEye internet tarama dizinine 623 numaralı port için yapılan tek bir sorgu — bant dışı yönetim denetleyicilerinin konuştuğu protokol olan IPMI'nın kullandığı port — 23 Eylül 2026'da eşleşen 917.080 varlık döndürdü. Bu rakam ve analizi, sayının maruziyet hakkında neyi ortaya koyup neyi ortaya koymadığını inceleyen bir dev.to yazısından geliyor.

Her sonuç, ZoomEye'nin veriyi topladığı sırada o portta dinleme yapan bir hizmeti temsil ediyor. 623 numaralı portu, sunuculara gömülü olan anakart yönetim denetleyicileri ile depolama ve ağ ekipmanlarındaki benzer işlemciler uzaktan yönetim trafiğini kabul etmek için kullanır.

İşletim sisteminin altındaki bir kontrol noktası

Bant dışı denetleyiciler, yöneticilerin üstteki her şey bozulduğunda bile makineye erişebilmesi için varlar: işletim sistemine bağlı olmayan konsol erişimi, güç kontrolü ve firmware güncellemeleri. dev.to yazarının da belirttiği gibi, bu bağımsızlık aynı zamanda açıkta kalan bir denetleyiciyi tehlikeli kılan şeydir. Hizmet işletim sisteminin altında çalıştığı için, host firewall'ları ve işletim sistemi düzeyindeki erişim kontrolleri ona hiç uygulanmaz.

Bir denetleyiciyi ele geçiren bir saldırgan makineyi kapatabilir, farklı bir imajla önyükleme yapmak için sanal medya bağlayabilir, host belleğini okuyabilir veya işletim sisteminin göremediği yerde firmware'i yeniden yazabilir. Sıkılaştırılmış, tamamen yamalanmış bir işletim sistemi, altındaki bileşene hiçbir koruma sağlamaz ve host tabanlı izleme genellikle denetleyici etkinliğini göremez. Gerçek kontrolün bulunduğu tek katman ağdır.

Donanım yaşam döngüleri sorunu büyütür: sekiz yıl önce satın alınan bir ekipman, üzerinde birkaç kez işletim sistemi yeniden kurulsa bile fabrikadan çıkmış denetleyici firmware'ini taşıyor olabilir.

Sayı size ne söyleyemez

Yazı, ölçümün sınırları konusunda bilinçli olarak temkinli. Bir port sayımı, güvenlik duruşu ve varsayılan davranış açısından farklılık gösteren IPMI uygulamalarına sahip üreticileri ayırt edemez. Kimlik doğrulama hakkında hiçbir şey söylemez: güçlü kimlik bilgilerine sahip bir denetleyici ile hâlâ üretici varsayılanlarını kullanan bir denetleyici, dışarıdan bakıldığında aynı görünür; oysa iki durumun riski çok farklıdır. Firmware yaşını hiç ortaya çıkarmaz ve bir denetleyicinin adanmış bir yönetim ağında mı yoksa bir ofis alt ağından erişilebilir mi olduğu — maruziyeti oldukça farklı konumlar — konusunda bir şey söyleyemez.

Bir inceleme sırası

Yazı, bu boşluğu kapatmak için beş adım öneriyor:

  • Denetleyicilerin kendilerini envanter çıkarmak; bileşen genellikle güvenlik fonksiyonuna değil tesis veya donanım ekiplerine ait olduğundan, bu varlık kaydında ne olduğuyla farklı bir sorudur.

  • Hiçbir yönetim portunun genel amaçlı ağlardan erişilebilir olmadığını doğrulamak; uzaktan erişim gerçekten gerekiyorsa, adanmış bir yönetim ağı veya güçlü kimlik doğrulamalı bir jump host kullanmak.

  • Üretici varsayılan kimlik bilgilerini değiştirmek; yazarın bu cihaz sınıfı için en yüksek değerli tek eylem ve bir yöneticiye host başına yalnızca birkaç dakika mal olan eylem olarak nitelendirdiği şey.

  • Denetleyici firmware'ini işletim sistemi yama döngüleriyle birlikte takip etmek; ikisi ayrı süreçlerle güncellendiği ve denetleyiciler sıklıkla yıllar geride kaldığı için.

  • Denetleyicileri donanımla birlikte emeklilikten geçirmek — yönetim denetleyicisi hâlâ güç ve ağ bağlantısına sahip olan kullanımdan kaldırılmış bir sunucu, erişilebilir bir sistem olmaya devam eder.

Yazı ayrıca okuyucuları destekleyici referans materyal olarak CISA'nın Known Exploited Vulnerabilities Catalog'una yönlendiriyor.

Neden önemli

Açıkta kalan neredeyse bir milyon yönetim arayüzü, olağan güvenlik incelemesi gündeminin dışında kalan, nicelleştirilmiş bir saldırı yüzeyi anlamına gelir: denetleyici bir uygulama değildir, agent çalıştırmaz ve güvenlik ekibi içinde nadiren bir sahibi olur. Bu kadar büyük bir popülasyon, 623 numaralı portun taranmasının rutin olduğu anlamına gelir; dolayısıyla saldırganlar bu cihazları bulmak için hiçbir keşif yüküyle karşılaşmaz. Öte yandan, sayının kör noktaları — kimlik doğrulama ayarları, firmware yaşı, ağ konumu — bir kuruluşun kendi riskini yalnızca dış verilerden değerlendiremeyeceği anlamına gelir. Tek güvenilir cevap, anakart ve servis işlemcilerinin dahili bir envanteridir ve maruziyetin ölçeği, çoğu kuruluşun bunu hiç oluşturmamış olduğunu gösteriyor.

  • #security
  • #ipmi
  • #server-management
  • #datacenter
  • #network-security

İlgili yazılar