Skip to content

Référence des ports

Port 2375 (TCP) – API Docker Engine (non chiffrée)

API distante Docker en HTTP clair — contrôle non authentifié du démon Docker, équivalent à root sur l'hôte.

tcpRegistered

En bref

Transport
tcp
Catégorie
Registered
Niveau de risque
Critique

Activement exploité et à fort impact — gardez-le hors d'Internet.

État par défaut

Non ouvert par défaut. Exposé uniquement quand un administrateur active le socket TCP (-H tcp://0.0.0.0:2375) sans TLS — une erreur de configuration dangereuse.

À quoi sert le port 2375 ?

Le port 2375 expose l'API distante de Docker Engine en HTTP clair, non chiffré. Il permet au client en ligne de commande docker, aux pipelines CI et aux outils d'orchestration de contrôler un démon Docker à distance — créer, démarrer et arrêter des conteneurs et y exécuter des commandes. Le piège important est que le 2375 n'a ni authentification ni chiffrement ; l'équivalent sécurisé est le port 2376, qui enveloppe la même API dans du TLS.

Quand faut-il l'ouvrir ?

Vous n'activeriez le 2375 que pour gérer un hôte Docker depuis une autre machine, et en réalité vous ne devriez pas le faire. Comme le démon équivaut à root sur l'hôte, la gestion à distance devrait passer par le 2376 avec TLS mutuel, une connexion SSH ou un proxy de socket.

Est-ce risqué de l'ouvrir ?

Oui. Quiconque atteint un 2375 ouvert obtient de fait root sur l'hôte, raison pour laquelle il est constamment scanné et détourné pour le cryptominage. Ne l'exposez jamais ; utilisez le socket Unix local ou le 2376 avec certificats clients. Voir les notes de sécurité ci-dessous.

Comment vérifier si ce port est ouvert

Linux
ss -tulpn | grep :2375
nmap -p 2375 <target>
Windows
netstat -ano | findstr :2375
Test-NetConnection <host> -Port 2375
macOS
lsof -i :2375
nmap -p 2375 <target>

Comment ouvrir ce port sur votre box/routeur

Pour joindre ce service depuis l'extérieur de votre réseau, redirigez le port sur votre box :

  1. Ouvrez la page d'administration de votre box (souvent http://192.168.1.1 ou http://192.168.0.1) et connectez-vous.
  2. Trouvez la section « Redirection de ports » — parfois appelée NAT, Serveur virtuel ou NAT/PAT.
  3. Ajoutez une règle redirigeant le port externe 2375 vers l'IP locale de votre appareil, port interne 2375, protocole TCP.
  4. Enregistrez, redémarrez la box si demandé, puis testez le port depuis l'extérieur de votre réseau.

Ne redirigez que des ports que vous maîtrisez — cela expose l'appareil à Internet. Pour un accès distant d'administration, un VPN est plus sûr que la redirection de port.

Autoriser ce port dans le pare-feu

Linux (ufw)
sudo ufw allow 2375/tcp
Linux (firewalld)
sudo firewall-cmd --permanent --add-port=2375/tcp
sudo firewall-cmd --reload
Linux (iptables)
sudo iptables -A INPUT -p tcp --dport 2375 -j ACCEPT
Windows
New-NetFirewallRule -DisplayName "Allow 2375" -Direction Inbound -Protocol TCP -LocalPort 2375 -Action Allow

Sécurité et risques

Attaques courantes

  • Exécution de code à distance non authentifiée en tant que root sur l'hôte
  • Évasion de conteneur via des conteneurs privilégiés / montages du système de fichiers hôte
  • Déploiement de cryptominage via le démon exposé
  • Mouvement latéral et persistance à travers le parc de conteneurs

CVE-2019-5736

Durcissement

  • Ne jamais exposer le port 2375 — il n'a ni authentification ni chiffrement
  • Utiliser le socket Unix local (/var/run/docker.sock) plutôt qu'un socket TCP
  • Si un accès distant est requis, utiliser le 2376 avec TLS mutuel (tlsverify)
  • Lier uniquement à localhost et placer un proxy authentifié et audité si nécessaire
  • Restreindre par pare-feu/groupe de sécurité et garder Docker à jour (ex. CVE-2019-5736 runc)

Comment bloquer ce port

Linux (ufw)
sudo ufw deny 2375/tcp
Linux (firewalld)
sudo firewall-cmd --permanent --remove-port=2375/tcp
sudo firewall-cmd --reload
Linux (iptables)
sudo iptables -A INPUT -p tcp --dport 2375 -j DROP
Windows
New-NetFirewallRule -DisplayName "Block 2375" -Direction Inbound -Protocol TCP -LocalPort 2375 -Action Block

Commande nmap

nmap -p2375 --script docker-version,http-title <target>

Remplacez <target> par l’hôte ou la plage que vous êtes autorisé à scanner.

Ports liés

Questions fréquentes

Pourquoi le port 2375 est-il si dangereux ?
L'API Docker sur le 2375 n'a ni authentification ni chiffrement. Quiconque l'atteint peut lancer un conteneur privilégié et obtenir un contrôle équivalent à root sur l'hôte — une exécution de code à distance complète.
Quelle différence entre le port 2375 et le 2376 ?
Le 2375 est l'API Docker en clair, non authentifiée, à ne jamais exposer. Le 2376 est la variante sécurisée par TLS utilisant l'authentification mutuelle par certificat pour l'accès distant.

Guides associés