deniz.in

Piyasalar

Hava durumu

Hava durumu yükleniyor

· kaynak dev.to (home feed)

ZoomEye taraması internette açıkta olan 256.996 MinIO ve 198.176 Prometheus örneğini saydı

Bir ZoomEye araştırması, internetten erişilebilen 256.996 MinIO ve 198.176 Prometheus örneğini indeksledi; açıkta olan storage ve metrics endpoint'leri veri, kimlik bilgileri ve altyapı ayrıntılarını sızdırabiliyor.

ZoomEye taraması internette açıkta olan 256.996 MinIO ve 198.176 Prometheus örneğini saydı

İnternet genelinde yapılan tarama, herhangi bir istismar gerektirmeden saldırganın eline depolanmış verileri ve bir iç ortamın ayrıntılı haritasını geçirebilecek iki altyapı servis sınıfına ait, halka açık 450.000'den fazla MinIO ve Prometheus kurulumunu ortaya çıkardı. Rakamlar, 6 Ekim 2026'da dev.to üzerinde yayımlanan ve 25 Eylül 2026'da SDK üzerinden ZoomEye arama motorunu sorgulayan bir analizden geliyor; analiz, hem storage hem de telemetri sistemlerini kimlik bilgisi barındıran servisler olarak çerçeveliyor.

Taramanın ölçtüğü şey

Ürün parmak izleri, sorgu anında ZoomEye indeksinde 256.996 MinIO ve 198.176 Prometheus olarak tanımlanan varlık döndürdü. Aynı oturumdan yapılan iki destekleyici sorgu genel tabloyu tamamladı: HTTP üzerinden 9000 portunu dinleyen 7.836.873 varlık ve Dashboard başlıklı bir sayfa sunan 8080 portundaki 88.070 varlık. Dört rakam da indeksin tek günlük anlık görüntüleridir ve kurulumlar değiştikçe kayacaktır.

Açıkta olan endpoint'lerin ele verdiği şeyler

İki servis farklı şeyleri sızdırıyor. dev.to yazısına göre, kimlik doğrulaması olmadan bırakılmış bir object storage endpoint'i bucket adlarını ve bağlı policy'e bağlı olarak bucket'ların içindeki listeleri ve içerikleri açığa çıkarır. Bucket'lar genellikle yedekler, loglar ve uygulama yüklemeleri için kullanılır; yazı, bucket policy'lerinin çoğu zaman aynı verileri tutan bir veritabanından daha az incelendiğine dikkat çekiyor.

Prometheus ise başka bir nedenle cazip. Erişilebilir bir metrics endpoint'i fiilen ortamı belgeler: hedef listeleri sunucu ve servis adlarını verir, etiketler rutin olarak ortam ve sürüm ayrıntıları taşır ve metriklerin kendisi, sürüm dizeleri etiketlerde göründüğü için hangi yamaların yakın zamanda uygulandığını gösterebilir. Bu, hiçbir saldırı gerektirmeyen bir keşif faaliyetidir ve açıkta olan popülasyon, saldırganın gözünden otomatik hasat yapmayı değerli kılacak kadar büyüktür.

Yazar, her iki açık türünü MITRE ATT&CK teknikleri T1213 (Data from Information Repositories) ve T1190 (Exploit Public-Facing Application) ile ilişkilendiriyor.

Port sayısının neden çok daha büyük olduğu

9000 portu için elde edilen 7,8 milyon sonucu MinIO parmak izi sayısının yaklaşık otuz katıdır ve bu, çok daha büyük bir sorun olarak okunabilir. Öyle değil. 9000 portu MinIO dışında birçok uygulama tarafından kullanılır ve parmak izi yalnızca kendisini gerçekten bu ürün olarak sunan sunucularla eşleşir. Yazı, port düzeyi ve ürün düzeyi ölçümlerinin farklı sorulara yanıt verdiğinin ve birinin yerine diğerinin konulmasının her iki yönde de yanıltıcı sonuçlara yol açacağının altını çiziyor.

Yazının önerdiği kontroller

  • Object storage bucket'larının anonim olarak listelenemediğini doğrulayın; yedekleme bucket'larından başlayın, çünkü bunlar verinin yanı sıra kurtarma materyali de içerir.
  • Metrics endpoint'lerini iç dokümantasyon olarak görün ve kolaylık olsun diye açığa çıkarmak yerine izleme ağıyla sınırlayın.
  • Etiketlerin ve hedef listelerinin yazılım sürümleri hakkındaki ifşa ettiklerini denetleyin, çünkü bu bilgiler saldırganın kendisi hiç tarama yapmadan bir istismar seçmesini sağlar.

Rakamlara dair uyarılar

Yazı sınırlılıklarını açıkça belirtiyor. Parmak izi sayımları, bir ürünün kendisini nasıl sunduğuna bağlıdır ve proxy'lerin arkasındaki gizli kurulumları düşük sayar; port ve başlık tabanlı sayımlar ise birçok ilgisiz servis içerir. Her rakam tek bir tarihten tek seferlik bir gözlemdir ve analiz, bağımsız doğrulamalı bir üretici araştırması değil, ZoomEye indeksine dayanan tek yazarlı bir çalışmadır.

Neden önemli

Bu bir güvenlik açığı ifşası değil, yanlış yapılandırma sorunudur ve bu iki yönlü işler. Beklenecek bir yama yok, dolayısıyla düzeltme bugün her operatörün erişimine açık; ama açıkta kalmayı otomatik olarak giderecek bir şey de yok ve söz konusu popülasyonlar, yönetilmeyen örneklerin süresiz olarak çevrimiçi kalacağı kadar büyük. Bu kombinasyon özellikle güçlüdür: açık bir object storage, yedekler ve içindeki kimlik bilgisi taşıyan her şey dahil verinin kendisini teslim edebilirken, açıkta kalan bir Prometheus, hassas biçimde bir sonraki saldırıyı planlamak için gereken üst verileri (sunucu envanterleri, ortamlar, sürüm seviyeleri) teslim eder. Pratik yanıt ucuzdur: bucket listelemelerinin kapalı olduğunu doğrulayın, metrics'i ağ sınırlarının arkasına koyun ve internete bakan her şeyden sürüm taşıyan etiketleri çıkarın. Bu stack'lerden birini çalıştıran ekipler için tarama, kendi örneklerinin bu sayımda görünüp görünmediğini kontrol etmek için yararlı bir prompt'tur.

  • #security
  • #minio
  • #prometheus
  • #observability
  • #cloud

İlgili yazılar