Skip to content

Référence des ports

Port 28017 (TCP) – MongoDB HTTP Status (hérité)

Page de statut/admin HTTP héritée de MongoDB exposant des informations serveur et base de données.

tcpRegistered

En bref

Transport
tcp
Catégorie
Registered
Niveau de risque
Élevé

Souvent ciblé — limitez l'exposition et durcissez-le.

État par défaut

Les anciennes versions de MongoDB activaient une interface de statut HTTP sur 28017, souvent sur 0.0.0.0 sans authentification. Elle divulgue des détails de base, serveur et opérationnels, et a été supprimée dans MongoDB 3.6.

À quoi sert le port 28017 ?

Le port 28017 servait l'ancienne page de statut HTTP de MongoDB — une page web intégrée affichant le statut serveur, la liste des bases, l'état du replica set et les détails de build d'une instance MongoDB tournant sur le port 27017. C'était un tableau de bord pratique des anciennes versions de MongoDB. La fonction a été dépréciée puis supprimée dans MongoDB 3.6, vous ne la verrez donc que sur des installations obsolètes.

Quand faut-il l'ouvrir ?

Il n'y a aucune bonne raison d'ouvrir ce port aujourd'hui. L'interface n'existe plus dans les versions MongoDB prises en charge, et même sur de vieilles installations la recommandation est de la désactiver (--nohttpinterface) et de mettre à jour. Utilisez plutôt des outils de supervision modernes comme MongoDB Compass ou Ops Manager.

Est-ce risqué de l'ouvrir ?

La page de statut était généralement non authentifiée et divulguait des détails exploitables contre la base, donc gardez-la désactivée et hors d'Internet. Voir les notes de sécurité ci-dessous.

Comment vérifier si ce port est ouvert

Linux
ss -tulpn | grep :28017
nmap -p 28017 <target>
Windows
netstat -ano | findstr :28017
Test-NetConnection <host> -Port 28017
macOS
lsof -i :28017
nmap -p 28017 <target>

Comment ouvrir ce port sur votre box/routeur

Pour joindre ce service depuis l'extérieur de votre réseau, redirigez le port sur votre box :

  1. Ouvrez la page d'administration de votre box (souvent http://192.168.1.1 ou http://192.168.0.1) et connectez-vous.
  2. Trouvez la section « Redirection de ports » — parfois appelée NAT, Serveur virtuel ou NAT/PAT.
  3. Ajoutez une règle redirigeant le port externe 28017 vers l'IP locale de votre appareil, port interne 28017, protocole TCP.
  4. Enregistrez, redémarrez la box si demandé, puis testez le port depuis l'extérieur de votre réseau.

Ne redirigez que des ports que vous maîtrisez — cela expose l'appareil à Internet. Pour un accès distant d'administration, un VPN est plus sûr que la redirection de port.

Autoriser ce port dans le pare-feu

Linux (ufw)
sudo ufw allow 28017/tcp
Linux (firewalld)
sudo firewall-cmd --permanent --add-port=28017/tcp
sudo firewall-cmd --reload
Linux (iptables)
sudo iptables -A INPUT -p tcp --dport 28017 -j ACCEPT
Windows
New-NetFirewallRule -DisplayName "Allow 28017" -Direction Inbound -Protocol TCP -LocalPort 28017 -Action Allow

Sécurité et risques

Attaques courantes

  • Divulgation d'informations sur les bases, le statut et les détails de build du serveur
  • Reconnaissance pour pivoter vers le port MongoDB principal (27017)
  • Abus de l'interface REST pour interroger des données sur les versions où elle est activée
  • Énumération des métriques de replica set et opérationnelles

Durcissement

  • Désactiver l'interface de statut HTTP (--nohttpinterface) ou mettre à jour au-delà de MongoDB 3.6
  • Lier à localhost ou à une interface privée ; ne jamais exposer 28017 à Internet
  • Activer l'authentification sur MongoDB et exiger TLS
  • Filtrer 28017 et 27017 vers les hôtes de confiance
  • Maintenir MongoDB à jour et auditer les accès

Comment bloquer ce port

Linux (ufw)
sudo ufw deny 28017/tcp
Linux (firewalld)
sudo firewall-cmd --permanent --remove-port=28017/tcp
sudo firewall-cmd --reload
Linux (iptables)
sudo iptables -A INPUT -p tcp --dport 28017 -j DROP
Windows
New-NetFirewallRule -DisplayName "Block 28017" -Direction Inbound -Protocol TCP -LocalPort 28017 -Action Block

Commande nmap

nmap -p28017 --script mongodb-info <target>

Remplacez <target> par l’hôte ou la plage que vous êtes autorisé à scanner.

Ports liés

Questions fréquentes

À quoi servait le port 28017 dans MongoDB ?
28017 servait l'ancienne page de statut HTTP de MongoDB, une interface web affichant le statut serveur, les bases et les infos de build. Elle était non authentifiée par défaut et supprimée dans MongoDB 3.6, donc elle doit être désactivée et jamais exposée.
Le port 28017 est-il encore un risque aujourd'hui ?
Uniquement sur les installations MongoDB héritées qui exécutent encore l'interface HTTP. Lorsqu'elle est présente, elle divulgue des informations utiles pour attaquer le port principal 27017. Mettez à jour au-delà de 3.6 ou désactivez l'interface et filtrez les deux ports.

Parcourir par catégorie

Guides associés