RaTurka
Sunucu Güvenliğinde En Zayıf Halka: Neden 2083 ve 8443 Portları İlk Hedef Oluyor?
Bloga Dön

Sunucu Güvenliğinde En Zayıf Halka: Neden 2083 ve 8443 Portları İlk Hedef Oluyor?

Görkem Noyan
11 Ağustos 20268 dk okuma0

📌 Executive Summary / Özet

Geleneksel sunucu yönetim panellerinde (cPanel, Plesk vb.) kullanılan varsayılan SSL portları (2083 ve 8443), dünya genelinde milyonlarca sunucuda internete açık durumda bulunmaktadır[cite: 55, 56, 116, 117]. Bu portlar; monolitik yapıları, yüksek sistem yetkileri (root/system) ve çoklu kiracılık (multi-tenant) barındırmaları nedeniyle küresel botnet'lerin ve siber saldırganların birincil hedefi haline gelmiştir[cite: 56, 118, 120, 122, 123]. Yakın dönemde ortaya çıkan CVE-2026-41940 (cPanel Auth Bypass) ve CVE-2025-54336 (Plesk Type Juggling Auth Bypass) gibi kritik zafiyetler, statik yönetim portlarının açık tutulmasının ne denli büyük felaketlere yol açabileceğini kanıtlamıştır[cite: 59, 66, 72, 127, 142].

Bu makalede; 2083 ve 8443 portlarının neden siber tehdit aktörlerinin odak noktası olduğunu, bu portlar üzerinden gerçekleştirilen gelişmiş saldırı zincirlerini ve RaTurka’nın dış dünyaya hiç port açmayan "Sıfır Giriş Portu" (Zero-Inbound Port) mimarisi ile entegre güvenlik modüllerinin (RaGent, RaVision, RaDome, RaWarden) bu krizlere nasıl kesin çözüm getirdiğini teknik detaylarıyla ele alıyoruz[cite: 1, 2, 3, 6, 7, 8, 9, 112, 177].


Geleneksel Yönetim Portlarının Anatomi ve Tehdit Modeli

Web barındırma ekosisteminde yıllardır standart kabul edilen kontrol panelleri, yöneticilerin ve müşterilerin arayüze erişebilmesi için belirli TCP portlarını dış ağa açmak üzere tasarlanmıştır [cite: 116]. cPanel ve Web Host Manager (WHM) servisleri için 2083 (SSL), Plesk Obsidian için ise 8443 (SSL) portları bu açık kapıların en bilinenleridir[cite: 55, 117].

Saldırı Yüzeyi Gerçeği: Shodan ve Censys gibi küresel tarama motorları, 2083 ve 8443 portlarını sürekli indeksler[cite: 74]. Statik bir portun internete açık olması, saldırganlar için keşif ve tarama safhasını saniyelere indirger[cite: 56, 74, 118].

Saldırganların ve otonom botnet ağlarının bu portlara öncelik vermesinin arkasında 4 temel teknik neden yatmaktadır:

  • Ayrıcalıklı Arka Plan Servisleri (Root/SYSTEM Yetkisi): Yönetim panellerini çalıştıran süreçler (örneğin cPanel'in cpsrvd süreci), sunucu üzerinde web sitesi oluşturma, veritabanı bağlama veya DNS yapılandırma gibi işlemleri yapabilmek için işletim sistemi seviyesinde doğrudan root yetkisiyle çalışır[cite: 120]. Bu servislerde meydana gelebilecek bir yetkilendirme atlatma zafiyeti, saldırgana aradaki güvenlik katmanlarını atlayarak sunucunun tam kontrolünü teslim eder[cite: 121].
  • Yüksek Ödül Oranı (Yüksek Blast Radius): Paylaşımlı barındırma mimarisinde tek bir panel altında 50 ila 500 arasında farklı web sitesi, veritabanı, e-posta hesabı ve API anahtarı barındırılır[cite: 123]. Saldırgan 2083 veya 8443 portundan içeri sızdığında, yüzlerce müşterinin verisini tek hamlede ele geçirebilir[cite: 124, 125].
  • Kesintisiz Brute-Force ve Credential Stuffing: Müşterilerin ve bayilerin giriş yapabilmesi adına bu portlar genellikle IP kısıtlaması olmaksızın tüm dünyaya açıktır[cite: 81]. Otomatik botnet'ler, bu portları kesintisiz olarak şifre denemelerine ve kaba kuvvet saldırılarına maruz bırakır[cite: 82, 141].
  • Güncelleme Ertelenme Eğilimi: Barındırma firmaları, müşterilerin web sitelerinin bozulabileceği korkusuyla panel güncellemelerini sıklıkla erteler[cite: 83]. Bu da bilinen zafiyetlerin aylarca yamalanmadan kalmasına neden olur[cite: 84].

Acı Tecrübeler: 2025-2026 Port Bazlı Zafiyet Vakaları

1. cPanel CVE-2026-41940: CRLF Enjeksiyonu ile Şifresiz Root Erişimi

2026 yılında cPanel & WHM ekosistemini sarsan CVE-2026-41940 (CVSS: 9.8 Critical) zafiyeti, 2083 portunun açık olmasının ne kadar ölümcül olabileceğini gösterdi[cite: 62, 127]. Zafiyet, cpsrvd servisinin oturum depolama ve girdi filtreleme mantığındaki eksikliklerden kaynaklanıyordu[cite: 133, 140].

Saldırganlar, HTTP istek başlıklarına Satır Başı / Satır Besleme (CRLF - \r\n) karakterleri enjekte ederek sunucunun ham oturum dosyası olan /var/cpanel/sessions/raw/ dizinine sahte parametreler yazdırabildi[cite: 129, 131, 132, 133]. Oturum dosyasına user=root ve hasroot=1 satırları eklenerek kimlik doğrulama mekanizması ve 2FA tamamen baypas edildi[cite: 133, 136]. Bu açık, saldırganların sunuculara otomatik olarak sızıp verileri "Sorry" Ransomware ile şifrelemesine neden oldu[cite: 61, 66].

Tehlikeli Detay (Ters Proxy Yanıltmacası): cPanel kullanan sunucularda ağ yöneticileri 2083 portunu dışarıya kapatsalar bile, Apache üzerindeki varsayılan /___proxy_subdomain_whm yönlendirmesi nedeniyle 80 ve 443 portları üzerinden de WHM paneline erişilerek zafiyet tetiklenebildi[cite: 138, 139].

2. Plesk CVE-2025-54336: PHP Gevşek Karşılaştırma (Type Juggling) Felaketi

Plesk Obsidian platformunun 8443 portunu hedef alan CVE-2025-54336 (CVSS: 9.8 Critical) zafiyeti ise kodlama seviyesindeki tip dönüşümü zayıflığından yararlandı[cite: 72, 142]. Plesk'in kimlik doğrulama yönetimi dosyasında (LoginManager.php) kullanılan katı olmayan eşitlik operatörü (==), PHP'nin dize ifadelerini otomatik sayıya dönüştürmesine yol açtı[cite: 72, 143, 144, 145].

Eğer yönetici şifresi rastlantısal olarak "0e" ile başlayıp rakamlarla devam ediyorsa (örneğin 0e12345...), PHP bu dizeyi float tipinde bilimsel bir gösterim olarak yorumlamaktadır[cite: 146]:

0e123456 ≡ 0 × 10123456 = 0.0

Saldırganlar, şifre alanına yine sıfır değerine eşitlenen 0e0 veya 0e1 gibi girdiler göndererek 8443 portu üzerinden şifreyi hiç bilmeden yönetici paneline erişim hakkı kazandılar[cite: 147, 148].


Paradigma Değişimi: RaTurka ile "Portsuz" ve Zero-Trust Yönetim

Geleneksel panellerin sunduğu bu yamalı ve riskli güvenlik yaklaşımına karşılık RaTurka, sunucu yönetim mimarisini temelden yeniden tasarlamıştır[cite: 41, 42, 88]. RaTurka, yönetilen hedef sunucu üzerinde dış dünyaya açık hiçbir hantal web sunucusu veya statik yönetim portu (2083/8443 vb.) barındırmaz[cite: 88, 112, 157, 191].

Güvenlik & Mimari Parametresi Geleneksel Paneller (cPanel / Plesk) RaTurka Güvenlik Ekosistemi
Dış Port Görünürlüğü Statik dış portlar açık (2083, 8443) [cite: 156] Sıfır Giriş Portu (0 Inbound Port) [cite: 157, 305]
Bağlantı Akış Yönü Dışarıdan İçeriye (Inbound) [cite: 158] İçeriden Dışarıya (Outbound TLS) [cite: 113, 159, 306]
Kaynak Tüketimi (RAM) Yüksek bellek ve işlemci kullanımı [cite: 160, 188] Yalnızca 30 MB RAM (.NET 10 NativeAOT) [cite: 1, 10, 100, 161]
Terminal (SSH) Erişimi Statik Parola / Anahtar Doğrulaması [cite: 164] RaWarden ile Çift Göz / JIT Onayı [cite: 109, 110, 165]
Çekirdek (Kernel) Koruması Yerleşik kernel savunması yok [cite: 166] RaDome eBPF/XDP Sınır Savunması [cite: 106, 167]
Saldırı İstihbarat Paylaşımı Sunucular bağımsız çalışır [cite: 168] P2P Sürü Bağışıklığı (Swarm Network) [cite: 108, 169, 293, 294]

RaTurka Entegre Siber Güvenlik Katmanları

1. RaGent: Sıfır Bağımlılıklı Hafif Ajan

Sunucuya kurulan RaGent ajanı, .NET 10 NativeAOT teknolojisi ve sıfır-tahsisli (zero-allocation) C# tasarım kalıplarıyla geliştirilmiştir[cite: 100, 195]. Arka planda ekstra bir Python, Node.js veya Java runtime çalıştırmaz[cite: 99, 310, 311]. Tüm bileşenleriyle birlikte sadece 30 MB RAM tüketerek sunucunun tüm işlem gücünü esas iş yüklerine (Docker, Nginx, Node.js, MySQL, Redis, WordPress) bırakır[cite: 1, 10, 43, 98, 196]. Dışarıdan gelen hiçbir bağlantıyı kabul etmez; merkezi panele şifreli ve güvenli bir Outbound TLS tüneli kurarak çalışır[cite: 113, 305, 306].

2. RaVision: Kriptografik Oturum Denetimi

Oturum güvenliğini sürekli olarak izleyen RaVision, panele giriş yapan her oturumu anlık olarak kriptografik yöntemlerle doğrular ve imzalar[cite: 1, 7, 103, 197]. Saldırganlar tarayıcı çerezlerini veya oturum token'larını çalsa dahi, coğrafi olarak imkansız zaman dilimlerindeki hareketleri ve yetkisiz oturum ele geçirme (session hijacking) girişimlerini anında tespit ederek oturumu sonlandırır[cite: 25, 50, 104, 198]. Aynı hesaptan eş zamanlı çoklu oturum açılmasını da sistematik olarak engeller[cite: 26, 105].

3. RaDome: eBPF/XDP ve P2P Sürü Bağışıklığı (Herd Immunity)

İşletim sisteminin çekirdek (kernel) sınırında çalışan RaDome, eBPF ve XDP teknolojilerini kullanır[cite: 8, 29, 106, 199]. Katman 3/4 DDoS ve Katman 7 WAF saldırılarını sunucu işlemcisine yük bindirmeden doğrudan ağ kartı / çekirdek seviyesinde keser[cite: 29, 30, 91, 106, 107].

Daha da önemlisi; ağdaki herhangi bir RaTurka sunucusuna yapılan bir kaba kuvvet (brute-force) veya botnet taranma girişimi tespit edildiğinde, saldırganın IP adresi ve dijital imzası P2P sürü ağı üzerinden saniyeler içinde tüm RaTurka ajanlarına iletilir[cite: 30, 52, 92, 108, 293, 294]. Böylece diğer tüm sunucular, kendilerine henüz hiçbir istek ulaşmadan otomatik olarak bağışıklık kazanır[cite: 108, 294].

4. RaWarden: Zero-Trust SSH Ağ Geçidi

Saldırganlar root şifresini veya SSH özel anahtarını ele geçirseler dahi, RaWarden engeline takılırlar[cite: 54, 93]. "Çift Göz İlkesi" (Four-Eyes Principle) uyarınca çalışan sistemde, root shell açılmadan önce RaTurka paneli üzerinden mobil/insan onayı verilmesi şarttır[cite: 54, 110, 202, 222]. Yöneticilere yalnızca tanımlanan görevin kapsamı ve süresiyle sınırlandırılmış Tam Zamanında (Just-In-Time / JIT) acil durum yetkileri tanımlanır[cite: 111, 202, 223].


Sonuç ve Stratejik Öneriler

Sunucu yönetiminde statik dış portlara (2083, 8443) bağımlı kalmak, modern siber tehdit ortamında ciddi yapısal güvenlik zafiyetlerini beraberinde getirmektedir[cite: 95, 116, 174]. Karmaşık monolitik kod tabanlarında her zaman yeni sıfırıncı gün (Zero-Day) açıklarının çıkması muhtemeldir[cite: 79, 80, 153].

Altyapı yöneticilerinin ve kurumsal firmaların siber güvenlik duruşlarını güçlendirmek adına atması gereken stratejik adımlar şunlardır:

  1. Sıfır Giriş Portu (Zero-Inbound Port) Yaklaşımına Geçiş: Sunucu yönetiminde dış dünyadan gelebilecek bağlantıları tamamen reddeden, yalnızca içeriden dışarıya doğru başlatılan güvenli TLS bağlantılarını kullanan ajan tabanlı mimarileri tercih edin[cite: 177, 230].
  2. Tam Zamanında (JIT) ve Onaylı SSH Erişimi: Sunucularda kalıcı olarak açık tutulan SSH hesapları yerine, çift göz onay mekanizmasına bağlı, zaman ve görev sınırlandırması yapılmış yetkilendirme modellerini hayata geçirin[cite: 178, 223].
  3. Kernel Seviyesinde Savunma Altyapısı: DDoS ve WAF saldırılarını uygulama seviyesinde karşılamak yerine, işletim sisteminin çekirdek sınırında (eBPF/XDP) durdurabilecek ve elde ettiği tehdit verisini otonom olarak paylaşabilecek akıllı savunma katmanları konumlandırın[cite: 106, 108, 179].

Kaynakça

  1. RaTurka Resmî Web Sitesi (2026). "Yeni Nesil Sunucu Yönetim Paneli ve Ürün Ekosistemi". https://raturka.com/tr [cite: 1, 182]
  2. Sıkça Sorulan Sorular - RaTurka (2026). "Sıfır Giriş Portu ve Sürü Bağışıklığı Mimari Detayları". https://raturka.com/tr/sss [cite: 182, 258, 305]
  3. Öz, M. O. (2026). "KVKK and GDPR Compliant Server Management: Log Retention and Access Control", RaTurka Blog. https://raturka.com/en/blog/... [cite: 182, 188]
  4. Rapid7 Research (2026). "CVE-2026-41940: cPanel & WHM Authentication Bypass Vulnerability Analysis". Rapid7 Threat Brief [cite: 182, 1369]
  5. watchTowr Labs (2026). "The Internet Is Falling Down: cPanel & WHM Auth Bypass (CVE-2026-41940) Deep Dive". watchTowr Labs Analysis [cite: 59, 1342]
  6. SentinelOne Vulnerability Database (2025). "CVE-2025-54336: Plesk Obsidian Auth Bypass Vulnerability". SentinelOne VulnDB [cite: 182, 1134]
  7. The Hacker News (2026). "New cPanel Critical Flaw Could Let Hosting Customers Run SQL as Database Root". The Hacker News [cite: 60, 1285]
  8. GitHub Advisory Database (2025). "Plesk 18.0 Incorrect Access Control - CVE-2025-66430". GitHub Advisory [cite: 69, 1172]
  9. OpenCVE Catalogue (2026). "Plesk CVEs and Security Vulnerabilities". OpenCVE [cite: 68, 1437]

İlgili Yazılar