Skip to content

Référence des ports

Port 5900 (TCP) – VNC

Virtual Network Computing — protocole de partage de bureau à distance graphique (RFB).

tcpRegistered

En bref

Transport
tcp
Catégorie
Registered
Niveau de risque
Critique

Activement exploité et à fort impact — gardez-le hors d'Internet.

État par défaut

Ouvert sur les hôtes exécutant un serveur VNC (RealVNC, TightVNC, TigerVNC, partage d'écran macOS). Souvent exposé à Internet avec une authentification faible ou nulle.

À quoi sert le port 5900 ?

Le port 5900 est le port par défaut de VNC (Virtual Network Computing), un protocole de bureau à distance graphique qui permet de voir et de contrôler l'écran, le clavier et la souris d'un autre ordinateur. Il est largement utilisé pour le support à distance et l'accès aux machines sans écran, et fonctionne sur toutes les plateformes. Les serveurs courants incluent RealVNC, TightVNC, TigerVNC et le partage d'écran de macOS, chaque affichage supplémentaire s'ajoutant au numéro de port (:0 est 5900, :1 est 5901).

Quand faut-il l'ouvrir ?

Ouvrez le port 5900 lorsque vous devez visualiser ou contrôler à distance un ordinateur exécutant un serveur VNC, par exemple un PC domestique, une machine de laboratoire ou un Mac avec le partage d'écran activé. Au-delà d'un réseau local de confiance, atteignez-le via SSH ou un VPN plutôt que de rediriger le port directement.

Est-ce risqué de l'ouvrir ?

Le VNC classique a des mots de passe faibles, des sessions non chiffrées et est très scanné ; ne l'exposez donc jamais directement à Internet et tunnelisez-le toujours. Voir les notes de sécurité ci-dessous.

Comment vérifier si ce port est ouvert

Linux
ss -tulpn | grep :5900
nmap -p 5900 <target>
Windows
netstat -ano | findstr :5900
Test-NetConnection <host> -Port 5900
macOS
lsof -i :5900
nmap -p 5900 <target>

Comment ouvrir ce port sur votre box/routeur

Pour joindre ce service depuis l'extérieur de votre réseau, redirigez le port sur votre box :

  1. Ouvrez la page d'administration de votre box (souvent http://192.168.1.1 ou http://192.168.0.1) et connectez-vous.
  2. Trouvez la section « Redirection de ports » — parfois appelée NAT, Serveur virtuel ou NAT/PAT.
  3. Ajoutez une règle redirigeant le port externe 5900 vers l'IP locale de votre appareil, port interne 5900, protocole TCP.
  4. Enregistrez, redémarrez la box si demandé, puis testez le port depuis l'extérieur de votre réseau.

Ne redirigez que des ports que vous maîtrisez — cela expose l'appareil à Internet. Pour un accès distant d'administration, un VPN est plus sûr que la redirection de port.

Autoriser ce port dans le pare-feu

Linux (ufw)
sudo ufw allow 5900/tcp
Linux (firewalld)
sudo firewall-cmd --permanent --add-port=5900/tcp
sudo firewall-cmd --reload
Linux (iptables)
sudo iptables -A INPUT -p tcp --dport 5900 -j ACCEPT
Windows
New-NetFirewallRule -DisplayName "Allow 5900" -Direction Inbound -Protocol TCP -LocalPort 5900 -Action Allow

Sécurité et risques

Attaques courantes

  • Force brute du mot de passe VNC faible de 8 caractères
  • Accès aux serveurs configurés sans aucune authentification
  • Écoute clandestine du trafic d'écran et de frappes non chiffré
  • Exploits de contournement d'authentification (ex. RealVNC CVE-2006-2369)

CVE-2006-2369

Durcissement

  • Ne jamais exposer le port 5900 à Internet — tunneliser via SSH ou un VPN
  • Toujours exiger un mot de passe ; préférer les serveurs supportant une authentification complète
  • Utiliser une version de VNC avec chiffrement fort/TLS, ou encapsuler VNC dans un tunnel chiffré
  • Restreindre les IP sources et ajouter une limitation de débit/verrouillage
  • Mettre à jour le serveur VNC ; les anciennes versions ont des failles de contournement d'auth et de RCE

Comment bloquer ce port

Linux (ufw)
sudo ufw deny 5900/tcp
Linux (firewalld)
sudo firewall-cmd --permanent --remove-port=5900/tcp
sudo firewall-cmd --reload
Linux (iptables)
sudo iptables -A INPUT -p tcp --dport 5900 -j DROP
Windows
New-NetFirewallRule -DisplayName "Block 5900" -Direction Inbound -Protocol TCP -LocalPort 5900 -Action Block

Commande nmap

nmap -p5900 --script vnc-info,vnc-title,realvnc-auth-bypass <target>

Remplacez <target> par l’hôte ou la plage que vous êtes autorisé à scanner.

Ports liés

Questions fréquentes

VNC sur le port 5900 est-il sécurisé ?
Pas par défaut. Le VNC classique limite les mots de passe à 8 caractères et envoie l'écran en clair, et certains serveurs n'exigent aucune authentification. Tunnelisez-le via SSH/VPN et exigez une authentification forte.
Quelle différence entre 5900 et 5901 ?
Le 5900 est le premier affichage VNC (:0). Les affichages supplémentaires incrémentent le port, donc :1 est 5901, :2 est 5902, et ainsi de suite. Chaque affichage est une session VNC distincte.

Parcourir par catégorie

Guides associés