Référence des ports
Port 5900 (TCP) – VNC
Virtual Network Computing — protocole de partage de bureau à distance graphique (RFB).
En bref
- Transport
- tcp
- Catégorie
- Registered
- Niveau de risque
- Critique
Activement exploité et à fort impact — gardez-le hors d'Internet.
État par défaut
Ouvert sur les hôtes exécutant un serveur VNC (RealVNC, TightVNC, TigerVNC, partage d'écran macOS). Souvent exposé à Internet avec une authentification faible ou nulle.
À quoi sert le port 5900 ?
Le port 5900 est le port par défaut de VNC (Virtual Network Computing), un protocole de bureau à distance graphique qui permet de voir et de contrôler l'écran, le clavier et la souris d'un autre ordinateur. Il est largement utilisé pour le support à distance et l'accès aux machines sans écran, et fonctionne sur toutes les plateformes. Les serveurs courants incluent RealVNC, TightVNC, TigerVNC et le partage d'écran de macOS, chaque affichage supplémentaire s'ajoutant au numéro de port (:0 est 5900, :1 est 5901).
Quand faut-il l'ouvrir ?
Ouvrez le port 5900 lorsque vous devez visualiser ou contrôler à distance un ordinateur exécutant un serveur VNC, par exemple un PC domestique, une machine de laboratoire ou un Mac avec le partage d'écran activé. Au-delà d'un réseau local de confiance, atteignez-le via SSH ou un VPN plutôt que de rediriger le port directement.
Est-ce risqué de l'ouvrir ?
Le VNC classique a des mots de passe faibles, des sessions non chiffrées et est très scanné ; ne l'exposez donc jamais directement à Internet et tunnelisez-le toujours. Voir les notes de sécurité ci-dessous.
Comment vérifier si ce port est ouvert
ss -tulpn | grep :5900
nmap -p 5900 <target>netstat -ano | findstr :5900
Test-NetConnection <host> -Port 5900lsof -i :5900
nmap -p 5900 <target>Comment ouvrir ce port sur votre box/routeur
Pour joindre ce service depuis l'extérieur de votre réseau, redirigez le port sur votre box :
- Ouvrez la page d'administration de votre box (souvent http://192.168.1.1 ou http://192.168.0.1) et connectez-vous.
- Trouvez la section « Redirection de ports » — parfois appelée NAT, Serveur virtuel ou NAT/PAT.
- Ajoutez une règle redirigeant le port externe 5900 vers l'IP locale de votre appareil, port interne 5900, protocole TCP.
- Enregistrez, redémarrez la box si demandé, puis testez le port depuis l'extérieur de votre réseau.
Ne redirigez que des ports que vous maîtrisez — cela expose l'appareil à Internet. Pour un accès distant d'administration, un VPN est plus sûr que la redirection de port.
Autoriser ce port dans le pare-feu
sudo ufw allow 5900/tcpsudo firewall-cmd --permanent --add-port=5900/tcp
sudo firewall-cmd --reloadsudo iptables -A INPUT -p tcp --dport 5900 -j ACCEPTNew-NetFirewallRule -DisplayName "Allow 5900" -Direction Inbound -Protocol TCP -LocalPort 5900 -Action AllowSécurité et risques
Attaques courantes
- Force brute du mot de passe VNC faible de 8 caractères
- Accès aux serveurs configurés sans aucune authentification
- Écoute clandestine du trafic d'écran et de frappes non chiffré
- Exploits de contournement d'authentification (ex. RealVNC CVE-2006-2369)
Durcissement
- Ne jamais exposer le port 5900 à Internet — tunneliser via SSH ou un VPN
- Toujours exiger un mot de passe ; préférer les serveurs supportant une authentification complète
- Utiliser une version de VNC avec chiffrement fort/TLS, ou encapsuler VNC dans un tunnel chiffré
- Restreindre les IP sources et ajouter une limitation de débit/verrouillage
- Mettre à jour le serveur VNC ; les anciennes versions ont des failles de contournement d'auth et de RCE
Comment bloquer ce port
sudo ufw deny 5900/tcpsudo firewall-cmd --permanent --remove-port=5900/tcp
sudo firewall-cmd --reloadsudo iptables -A INPUT -p tcp --dport 5900 -j DROPNew-NetFirewallRule -DisplayName "Block 5900" -Direction Inbound -Protocol TCP -LocalPort 5900 -Action BlockCommande nmap
nmap -p5900 --script vnc-info,vnc-title,realvnc-auth-bypass <target>Remplacez <target> par l’hôte ou la plage que vous êtes autorisé à scanner.
Ports liés
Questions fréquentes
- VNC sur le port 5900 est-il sécurisé ?
- Pas par défaut. Le VNC classique limite les mots de passe à 8 caractères et envoie l'écran en clair, et certains serveurs n'exigent aucune authentification. Tunnelisez-le via SSH/VPN et exigez une authentification forte.
- Quelle différence entre 5900 et 5901 ?
- Le 5900 est le premier affichage VNC (:0). Les affichages supplémentaires incrémentent le port, donc :1 est 5901, :2 est 5902, et ainsi de suite. Chaque affichage est une session VNC distincte.