Skip to content

Référence des ports

Port 4505 (TCP) – Maître Salt de SaltStack (ZeroMQ)

Port de publication ZeroMQ du maître Salt où les minions s'abonnent pour recevoir des commandes.

tcpRegistered

En bref

Transport
tcp
Catégorie
Registered
Niveau de risque
Critique

Activement exploité et à fort impact — gardez-le hors d'Internet.

État par défaut

Ouvert et lié à toutes les interfaces sur les maîtres Salt par défaut, aux côtés du port de retour 4506. L'authentification se fait au niveau du protocole Salt, qui a connu des failles critiques de contournement d'authentification.

À quoi sert le port 4505 ?

Le port 4505 est le bus de publication de SaltStack (Salt). Le maître Salt — un outil de gestion de configuration et d'exécution distante — l'utilise pour pousser commandes et états vers ses serveurs gérés, appelés minions, qui s'y abonnent pour les recevoir. Il fonctionne en paire avec le port de retour 4506, où les minions renvoient les résultats. Ensemble, ils forment le canal de contrôle d'un parc géré par Salt.

Quand faut-il l'ouvrir ?

Ouvrez les ports 4505 et 4506 entre un maître Salt et ses minions sur un réseau d'administration privé, pour que le maître puisse atteindre tous les serveurs gérés. Ils ne doivent être joignables que par vos minions, jamais exposés à l'Internet public.

Est-ce risqué de l'ouvrir ?

Un maître Salt peut exécuter des commandes en tant que root sur chaque minion, et des failles passées de contournement d'authentification ont transformé un maître exposé en prise de contrôle de tout le parc. Gardez-le sur un réseau privé, filtrez les deux ports et corrigez Salt rapidement. Voir les notes de sécurité ci-dessous.

Comment vérifier si ce port est ouvert

Linux
ss -tulpn | grep :4505
nmap -p 4505 <target>
Windows
netstat -ano | findstr :4505
Test-NetConnection <host> -Port 4505
macOS
lsof -i :4505
nmap -p 4505 <target>

Comment ouvrir ce port sur votre box/routeur

Pour joindre ce service depuis l'extérieur de votre réseau, redirigez le port sur votre box :

  1. Ouvrez la page d'administration de votre box (souvent http://192.168.1.1 ou http://192.168.0.1) et connectez-vous.
  2. Trouvez la section « Redirection de ports » — parfois appelée NAT, Serveur virtuel ou NAT/PAT.
  3. Ajoutez une règle redirigeant le port externe 4505 vers l'IP locale de votre appareil, port interne 4505, protocole TCP.
  4. Enregistrez, redémarrez la box si demandé, puis testez le port depuis l'extérieur de votre réseau.

Ne redirigez que des ports que vous maîtrisez — cela expose l'appareil à Internet. Pour un accès distant d'administration, un VPN est plus sûr que la redirection de port.

Autoriser ce port dans le pare-feu

Linux (ufw)
sudo ufw allow 4505/tcp
Linux (firewalld)
sudo firewall-cmd --permanent --add-port=4505/tcp
sudo firewall-cmd --reload
Linux (iptables)
sudo iptables -A INPUT -p tcp --dport 4505 -j ACCEPT
Windows
New-NetFirewallRule -DisplayName "Allow 4505" -Direction Inbound -Protocol TCP -LocalPort 4505 -Action Allow

Sécurité et risques

Attaques courantes

  • Contournement d'authentification non authentifié contre le maître Salt (CVE-2020-11651)
  • Traversée de répertoire pour lire ou écrire des fichiers du maître (CVE-2020-11652)
  • Vol de la clé du maître menant à l'exécution de commandes arbitraires sur tous les minions
  • Exploitation de masse déployant des cryptomineurs sur les parcs gérés

CVE-2020-11651CVE-2020-11652

Durcissement

  • Ne jamais exposer le 4505/4506 à Internet ; restreindre aux réseaux de minions gérés
  • Corriger Salt rapidement — CVE-2020-11651/11652 permettent une RCE complète du maître
  • Lier le maître à une interface privée et filtrer les ports de publication/retour
  • Activer et vérifier l'acceptation des clés de minion ; renouveler les clés après toute exposition
  • Surveiller les journaux du maître et exécuter Salt comme un service à privilèges minimaux et segmenté

Comment bloquer ce port

Linux (ufw)
sudo ufw deny 4505/tcp
Linux (firewalld)
sudo firewall-cmd --permanent --remove-port=4505/tcp
sudo firewall-cmd --reload
Linux (iptables)
sudo iptables -A INPUT -p tcp --dport 4505 -j DROP
Windows
New-NetFirewallRule -DisplayName "Block 4505" -Direction Inbound -Protocol TCP -LocalPort 4505 -Action Block

Commande nmap

nmap -p4505,4506 --script http-title <target>

Remplacez <target> par l’hôte ou la plage que vous êtes autorisé à scanner.

Ports liés

Questions fréquentes

Quelle différence entre le port 4505 et le 4506 ?
Le 4505 est le bus de publication Salt où les minions s'abonnent aux commandes du maître. Le 4506 est le port de retour/requête que les minions utilisent pour envoyer les résultats et demander des fichiers. Les deux doivent être protégés ensemble.
Quelle était la gravité des vulnérabilités SaltStack de 2020 ?
Critique. CVE-2020-11651 est un contournement d'authentification et CVE-2020-11652 une traversée de répertoire. Enchaînées, elles permettent à un attaquant non authentifié d'atteindre le maître Salt, de voler sa clé et d'exécuter des commandes arbitraires en tant que root sur chaque minion.

Guides associés