Skip to content

Référence des ports

Port 512 (TCP) – rexec

Service d'exécution distante Berkeley hérité qui transmet les identifiants en clair sur le réseau.

tcpWell-known

En bref

Transport
tcp
Catégorie
Well-known
TLS
En clair
Niveau de risque
Élevé

Souvent ciblé — limitez l'exposition et durcissez-le.

État par défaut

Obsolète et désactivé sur les systèmes modernes, mais encore présent sur les hôtes Unix anciens et dans les images de laboratoire comme Metasploitable.

À quoi sert le port 512 ?

Le port 512 est le port bien connu de rexec, l'un des r-services Berkeley hérités servant à exécuter des commandes sur un hôte Unix distant. Un client envoie un nom d'utilisateur, un mot de passe et une commande, et le démon rexecd l'exécute puis renvoie la sortie. Il date d'une époque de réseaux de confiance et est obsolète depuis des décennies, si bien qu'on le rencontre surtout aujourd'hui sur de vieux systèmes Unix ou dans des images d'entraînement comme Metasploitable.

Quand faut-il l'ouvrir ?

En pratique, il n'y a presque aucune raison d'ouvrir le port 512 sur un système moderne. Le seul cas réaliste est de maintenir une vieille application sur un réseau hérité isolé qui dépend encore de rexec. Pour toute nouvelle installation, utilisez SSH sur le port 22 à la place.

Est-ce risqué de l'ouvrir ?

Non, rexec transmet noms d'utilisateur, mots de passe et commandes en clair et est trivialement intercepté ; remplacez-le par SSH et bloquez le port. Consultez les notes de sécurité ci-dessous.

Comment vérifier si ce port est ouvert

Linux
ss -tulpn | grep :512
nmap -p 512 <target>
Windows
netstat -ano | findstr :512
Test-NetConnection <host> -Port 512
macOS
lsof -i :512
nmap -p 512 <target>

Comment ouvrir ce port sur votre box/routeur

Pour joindre ce service depuis l'extérieur de votre réseau, redirigez le port sur votre box :

  1. Ouvrez la page d'administration de votre box (souvent http://192.168.1.1 ou http://192.168.0.1) et connectez-vous.
  2. Trouvez la section « Redirection de ports » — parfois appelée NAT, Serveur virtuel ou NAT/PAT.
  3. Ajoutez une règle redirigeant le port externe 512 vers l'IP locale de votre appareil, port interne 512, protocole TCP.
  4. Enregistrez, redémarrez la box si demandé, puis testez le port depuis l'extérieur de votre réseau.

Ne redirigez que des ports que vous maîtrisez — cela expose l'appareil à Internet. Pour un accès distant d'administration, un VPN est plus sûr que la redirection de port.

Autoriser ce port dans le pare-feu

Linux (ufw)
sudo ufw allow 512/tcp
Linux (firewalld)
sudo firewall-cmd --permanent --add-port=512/tcp
sudo firewall-cmd --reload
Linux (iptables)
sudo iptables -A INPUT -p tcp --dport 512 -j ACCEPT
Windows
New-NetFirewallRule -DisplayName "Allow 512" -Direction Inbound -Protocol TCP -LocalPort 512 -Action Allow

Sécurité et risques

Utilisez une alternative sécurisée

Il s'agit d'un protocole hérité ou en clair. Préférez l'équivalent chiffré :

Attaques courantes

  • Capture d'identifiants en clair par écoute réseau
  • Abus de l'authentification basée sur la confiance via les fichiers .rhosts
  • Force brute des identifiants contre le démon rexec
  • Exécution de commandes à distance sur les hôtes mal configurés

Durcissement

  • Désactiver complètement rexec et utiliser SSH (port 22) à la place
  • Retirer rexecd de inetd/xinetd et désinstaller le paquet r-services
  • Bloquer le port 512 entrant sur le pare-feu de périmètre
  • Auditer et supprimer tout fichier de confiance .rhosts et hosts.equiv

Comment bloquer ce port

Linux (ufw)
sudo ufw deny 512/tcp
Linux (firewalld)
sudo firewall-cmd --permanent --remove-port=512/tcp
sudo firewall-cmd --reload
Linux (iptables)
sudo iptables -A INPUT -p tcp --dport 512 -j DROP
Windows
New-NetFirewallRule -DisplayName "Block 512" -Direction Inbound -Protocol TCP -LocalPort 512 -Action Block

Commande nmap

nmap -p512 --script rexec-brute,banner <target>

Remplacez <target> par l’hôte ou la plage que vous êtes autorisé à scanner.

Ports liés

Questions fréquentes

rexec sur le port 512 est-il sûr à utiliser ?
Non. rexec est un r-service Berkeley hérité qui transmet noms d'utilisateur, mots de passe et commandes en clair sans aucun chiffrement. Il est trivialement intercepté et devrait être remplacé par SSH.
Par quoi remplacer rexec ?
SSH sur le port 22 fournit une exécution de commandes à distance chiffrée et authentifiée. Désactivez rexec, supprimez son démon et utilisez SSH pour toute exécution distante à la place.

Parcourir par catégorie

Guides associés