Référence des ports
Port 2375 (TCP) – API Docker Engine (non chiffrée)
API distante Docker en HTTP clair — contrôle non authentifié du démon Docker, équivalent à root sur l'hôte.
En bref
- Transport
- tcp
- Catégorie
- Registered
- Niveau de risque
- Critique
Activement exploité et à fort impact — gardez-le hors d'Internet.
État par défaut
Non ouvert par défaut. Exposé uniquement quand un administrateur active le socket TCP (-H tcp://0.0.0.0:2375) sans TLS — une erreur de configuration dangereuse.
À quoi sert le port 2375 ?
Le port 2375 expose l'API distante de Docker Engine en HTTP clair, non chiffré. Il
permet au client en ligne de commande docker, aux pipelines CI et aux outils
d'orchestration de contrôler un démon Docker à distance — créer, démarrer et
arrêter des conteneurs et y exécuter des commandes. Le piège important est que le
2375 n'a ni authentification ni chiffrement ; l'équivalent sécurisé est le port
2376, qui enveloppe la même API dans du TLS.
Quand faut-il l'ouvrir ?
Vous n'activeriez le 2375 que pour gérer un hôte Docker depuis une autre machine, et en réalité vous ne devriez pas le faire. Comme le démon équivaut à root sur l'hôte, la gestion à distance devrait passer par le 2376 avec TLS mutuel, une connexion SSH ou un proxy de socket.
Est-ce risqué de l'ouvrir ?
Oui. Quiconque atteint un 2375 ouvert obtient de fait root sur l'hôte, raison pour laquelle il est constamment scanné et détourné pour le cryptominage. Ne l'exposez jamais ; utilisez le socket Unix local ou le 2376 avec certificats clients. Voir les notes de sécurité ci-dessous.
Comment vérifier si ce port est ouvert
ss -tulpn | grep :2375
nmap -p 2375 <target>netstat -ano | findstr :2375
Test-NetConnection <host> -Port 2375lsof -i :2375
nmap -p 2375 <target>Comment ouvrir ce port sur votre box/routeur
Pour joindre ce service depuis l'extérieur de votre réseau, redirigez le port sur votre box :
- Ouvrez la page d'administration de votre box (souvent http://192.168.1.1 ou http://192.168.0.1) et connectez-vous.
- Trouvez la section « Redirection de ports » — parfois appelée NAT, Serveur virtuel ou NAT/PAT.
- Ajoutez une règle redirigeant le port externe 2375 vers l'IP locale de votre appareil, port interne 2375, protocole TCP.
- Enregistrez, redémarrez la box si demandé, puis testez le port depuis l'extérieur de votre réseau.
Ne redirigez que des ports que vous maîtrisez — cela expose l'appareil à Internet. Pour un accès distant d'administration, un VPN est plus sûr que la redirection de port.
Autoriser ce port dans le pare-feu
sudo ufw allow 2375/tcpsudo firewall-cmd --permanent --add-port=2375/tcp
sudo firewall-cmd --reloadsudo iptables -A INPUT -p tcp --dport 2375 -j ACCEPTNew-NetFirewallRule -DisplayName "Allow 2375" -Direction Inbound -Protocol TCP -LocalPort 2375 -Action AllowSécurité et risques
Attaques courantes
- Exécution de code à distance non authentifiée en tant que root sur l'hôte
- Évasion de conteneur via des conteneurs privilégiés / montages du système de fichiers hôte
- Déploiement de cryptominage via le démon exposé
- Mouvement latéral et persistance à travers le parc de conteneurs
Durcissement
- Ne jamais exposer le port 2375 — il n'a ni authentification ni chiffrement
- Utiliser le socket Unix local (/var/run/docker.sock) plutôt qu'un socket TCP
- Si un accès distant est requis, utiliser le 2376 avec TLS mutuel (tlsverify)
- Lier uniquement à localhost et placer un proxy authentifié et audité si nécessaire
- Restreindre par pare-feu/groupe de sécurité et garder Docker à jour (ex. CVE-2019-5736 runc)
Comment bloquer ce port
sudo ufw deny 2375/tcpsudo firewall-cmd --permanent --remove-port=2375/tcp
sudo firewall-cmd --reloadsudo iptables -A INPUT -p tcp --dport 2375 -j DROPNew-NetFirewallRule -DisplayName "Block 2375" -Direction Inbound -Protocol TCP -LocalPort 2375 -Action BlockCommande nmap
nmap -p2375 --script docker-version,http-title <target>Remplacez <target> par l’hôte ou la plage que vous êtes autorisé à scanner.
Ports liés
Questions fréquentes
- Pourquoi le port 2375 est-il si dangereux ?
- L'API Docker sur le 2375 n'a ni authentification ni chiffrement. Quiconque l'atteint peut lancer un conteneur privilégié et obtenir un contrôle équivalent à root sur l'hôte — une exécution de code à distance complète.
- Quelle différence entre le port 2375 et le 2376 ?
- Le 2375 est l'API Docker en clair, non authentifiée, à ne jamais exposer. Le 2376 est la variante sécurisée par TLS utilisant l'authentification mutuelle par certificat pour l'accès distant.