Kurumsal tanıtım + emlak portalı
Yayındaki Next.js uygulamasında uzaktan kod çalıştırma (RCE)
Güncel olmayan bir Next.js sürümündeki açık üzerinden sunucuda root yetkisiyle kod çalıştırıldı. Aynı gün containment uygulandı, giriş yolu kapatıldı ve sunucu sıkılaştırıldı.
Saldırı nasıl gerçekleşti?
Saldırgan, internete doğrudan açılmış Node.js uygulama portunu otomatik taramayla buldu ve bilinen bir zafiyet üzerinden komut çalıştırdı. Uygulama root kullanıcısıyla çalıştığı için tek adımda tam yetki elde etti.
Müdahale zaman çizelgesi
- 0. dk: Anormal işlem ve ağ trafiği tespiti
- 22. dk: Containment: şüpheli süreçler durduruldu, giden trafik kesildi
- 2. saat: Log analiziyle giriş yolu tespit edildi: internete açık uygulama portu
- Aynı gün: Port kapatıldı, uygulama yetkisiz kullanıcıya taşındı, reverse proxy arkasına alındı
- 48 saat: Tüm kimlik bilgileri döndürüldü, sunucu sıkılaştırıldı, izleme kuruldu
Kritik bulgular
- ▲Uygulama reverse proxy'yi baypas ederek doğrudan internete bakıyordu
- ▲Uygulama root yetkisiyle çalışıyordu — tek zafiyet tam ele geçirme demekti
- ▲Loglar tutuluyordu ama kimse izlemiyordu; saldırı ancak kaynak kullanımından fark edildi
Sonuç
- ✓Veri kaybı yok, siteler aynı gün normal yayında
- ✓Saldırı yüzeyi kalıcı olarak daraltıldı (yalnızca 80/443 açık)
- ✓Kalıcı izleme ve uyarı düzeni kuruldu