· kaynak dev.to (home feed)
ZoomEye verileri 7001 numaralı WebLogic portunda 3,3 milyon host, Cassandra JMX portunda 7199'da 1 milyon host gösteriyor
25 Eylül 2026 tarihli ZoomEye verilerine dayanan bir dev.to analizinde, Oracle WebLogic'in varsayılan portu olan 7001'i yanıtlayan 3.331.906 host ve Cassandra'nın varsayılan JMX yönetim portu 7199'u yanıtlayan 1.037.743 host sayıldı.

Ölçüm
dev.to'da yayımlanan bir yazı, 25 Eylül 2026'da ZoomEye arama motorundan alınan iki internet ölçeğinde sayım rapor ediyor. 7001 portu için yapılan bir sorgu 3.331.906 eşleşen host döndürdü; 7199 portu için yapılan sorgu ise 1.037.743 host döndürdü. Her iki arama da motorun "all" alt türü ve bir sayfa boyutuyla çalıştırıldı; yani sonuçlar host bazında envanterler değil, toplam sayılardır.
Bu portlarda ne yanıt veriyor
Yazıya göre 7001 portu, Oracle WebLogic Server'ın varsayılan HTTP dinleyicisidir: yeni bir kurulum istekleri buradan karşılar ve yönetim konsolu da çoğu zaman, biri bilinçli olarak taşımadıkça aynı portta kalır. 7199 portu ise Apache Cassandra'nın varsayılan JMX uzaktan yönetim uç noktasıdır ve ona bağımlı olan her şeyin operasyonel durumunu tutan bir veritabanına kontrol arayüzü açar.
Yazarın savunusu, ortak noktanın iki satıcıdan birinin değil, bir dağıtım alışkanlığı olduğudur: yönetim dinleyicisi, fabrika çıkışı etkin halde, öngörülebilir bir portta ve yönettiği servisin yanında gelir.
Varsayılanlar neden hâlâ yaşıyor
Yazıda açıklandığı gibi, middleware kurulumlarının ilk denemede çalışması gerekir; bu yüzden yönetim arayüzü baştan itibaren etkindir. Daha sonra devre dışı bırakmak ise kendi test yükünü taşıyan ayrı bir değişikliktir ve bu yüzden nadiren gerçekleşir. Pratik sonuç, kısa bir kurulum dönemi için tasarlanmış konsolların ve JMX uç noktalarının, kendilerine hiç ihtiyaç duymayan ağlardan erişilebilir kalmasıdır; bazen yıllarca.
Kimlik doğrulaması öncesi kod çalıştırma geçmişi
Yazının belirttiğine göre her iki port da daha önce geçerli kimlik bilgileri olmadan tetiklenebilen uzaktan kod çalıştırmayla ilişkilendirildi. Bu geçmiş, büyük bir port sayısını salt bir merak konusundan bir risk göstergesine dönüştürüyor; ancak sayının kendisi tek tek hostlar hakkında hiçbir şey kanıtlamıyor.
Sayıların göstermediği şeyler
Yazar, iki rakamdan hiçbirinin savunmasız sunucuların bir dökümü olmadığını özenle belirtiyor. 7001 sonucu, her sürüm ve yama düzeyindeki WebLogic örneklerinin yanı sıra aynı portu tesadüfen kullanan ilgisiz servisleri de içeriyor; 7199 sonucu ise her yapılandırma durumundaki Cassandra kümelerini kapsıyor. Bu ikilinin ortaya koyduğu şey ise mimaridir: varsayılan yönetim dinleyicileri, herkese açık adreslerde milyonlar ölçeğinde var. Bunlardan kaçının kimlik doğrulaması gerektirmeyen bağlantıları kabul ettiği, hiçbir port sayımının belirleyemeyeceği bir alt kümedir.
Operatörlerin yapması gereken kontroller
İki üründen birini çalıştıran kurumlar için yazı belirli sorular ortaya koyuyor. WebLogic konsolu 7001 üzerinden yönetim ağının dışındaki herhangi bir yerden erişilebilir mi? Cassandra'nın 7199'daki JMX uç noktası kimlik doğrulaması istiyor mu, yoksa uygulamayla aynı ağlardan gelen bağlantıları mı kabul ediyor? Yönetim düzleminin yamalanması da uygulama yamalamasından ayrı olarak gözden geçirilmeli; çünkü iş gerekçeleriyle yükseltilen middleware, çoğu zaman kurulumdaki konsol yapılandırmasını korur. Son olarak, yönetim arayüzleri beklenmeyen kaynaklardan gelen bağlantılar için izlenmeli: bir arayüzün amaçlanan ağının dışından gelen trafik, uygulamanın loglarında ne gösterdiğinden bağımsız olarak başlı başına bir bulgudur.
Neden önemli
Bu ölçüm, rutin yamalamanın küçültmediği bir saldırı yüzeyi sınıfını sayısallaştırıyor. Yönetim konsolları ve JMX dinleyicileri uygulamanın kendisi değildir; onları durdurabilecek, yeniden dağıtabilecek ve tuttukları her şeyi okuyabilecek arayüzlerdir, bu da açık kaldıklarında tam bir ele geçirilmeye giden kısa yol haline getirir. Normal yükseltme döngülerinden sağ çıkmaya eğilimli oldukları için bu maruziyet azalmak yerine birikiyor ve bu sayılar, ortaya çıkan yüzeyin milyonlarca host ölçeğinde olduğunu düşündürüyor. Savunmacılar için, açık yönetim portlarını saymak ve bunlara gelen beklenmeyen trafiği bir olay olarak ele almak, bir ihlalden sonra bunlardan birinin giriş noktası olduğunu öğrenmekten çok daha ucuzdur.
- #weblogic
- #cassandra
- #security
- #middleware
- #jmx