Skip to content

Référence des ports

Port 61613 (TCP) – STOMP (ActiveMQ)

Port par défaut de STOMP, le Simple Text Oriented Messaging Protocol, couramment activé sur les brokers Apache ActiveMQ.

tcpDynamic / private

En bref

Transport
tcp
Catégorie
Dynamic / private
Niveau de risque
Critique

Activement exploité et à fort impact — gardez-le hors d'Internet.

État par défaut

Quand le connecteur STOMP est activé, ActiveMQ écoute sur 61613. Avec les identifiants admin/admin par défaut ou l'accès anonyme, les brokers exposés permettent de lire et d'injecter des messages.

À quoi sert le port 61613 ?

Le port 61613 est le port par défaut de STOMP, le Simple Text Oriented Messaging Protocol, un protocole de messagerie texte léger le plus souvent activé sur les brokers de messages Apache ActiveMQ. Les applications s'y connectent pour envoyer des messages et s'abonner à des files d'attente et topics, ce qui facilite l'intégration de clients écrits dans de nombreux langages. La variante chiffrée tourne généralement sur 61614, et le protocole natif d'ActiveMQ (OpenWire) sur 61616.

Quand faut-il l'ouvrir ?

Ouvrez-le sur le réseau interne entre vos services applicatifs et le broker ActiveMQ quand ces services dialoguent avec le broker via STOMP. Gardez-le lié à une interface privée et filtré par pare-feu vers les seuls hôtes qui en ont besoin. Si vos applications utilisent plutôt OpenWire ou AMQP, vous pouvez laisser le connecteur STOMP désactivé.

Est-ce risqué de l'ouvrir ?

Les brokers laissés avec des identifiants par défaut ou exposés à Internet peuvent être lus et écrits par des attaquants ; définissez des identifiants forts, préférez TLS et maintenez le broker à jour. Voir les notes de sécurité ci-dessous.

Comment vérifier si ce port est ouvert

Linux
ss -tulpn | grep :61613
nmap -p 61613 <target>
Windows
netstat -ano | findstr :61613
Test-NetConnection <host> -Port 61613
macOS
lsof -i :61613
nmap -p 61613 <target>

Comment ouvrir ce port sur votre box/routeur

Pour joindre ce service depuis l'extérieur de votre réseau, redirigez le port sur votre box :

  1. Ouvrez la page d'administration de votre box (souvent http://192.168.1.1 ou http://192.168.0.1) et connectez-vous.
  2. Trouvez la section « Redirection de ports » — parfois appelée NAT, Serveur virtuel ou NAT/PAT.
  3. Ajoutez une règle redirigeant le port externe 61613 vers l'IP locale de votre appareil, port interne 61613, protocole TCP.
  4. Enregistrez, redémarrez la box si demandé, puis testez le port depuis l'extérieur de votre réseau.

Ne redirigez que des ports que vous maîtrisez — cela expose l'appareil à Internet. Pour un accès distant d'administration, un VPN est plus sûr que la redirection de port.

Autoriser ce port dans le pare-feu

Linux (ufw)
sudo ufw allow 61613/tcp
Linux (firewalld)
sudo firewall-cmd --permanent --add-port=61613/tcp
sudo firewall-cmd --reload
Linux (iptables)
sudo iptables -A INPUT -p tcp --dport 61613 -j ACCEPT
Windows
New-NetFirewallRule -DisplayName "Allow 61613" -Direction Inbound -Protocol TCP -LocalPort 61613 -Action Allow

Sécurité et risques

Attaques courantes

  • Connexion avec les identifiants ActiveMQ par défaut via STOMP
  • Abonnement aux files d'attente/topics pour lire le trafic de messages
  • Injection de messages dans les destinations applicatives
  • Pivot vers le broker OpenWire sur 61616 (ex. RCE CVE-2023-46604)

CVE-2023-46604

Durcissement

  • Changer les identifiants admin/admin par défaut et désactiver l'accès anonyme
  • Désactiver le connecteur STOMP s'il n'est pas requis
  • Utiliser STOMP sur TLS (couramment 61614) au lieu du 61613 en clair
  • Lier à une interface privée et limiter 61613 par pare-feu aux hôtes de confiance
  • Appliquer une autorisation de destination par utilisateur et maintenir ActiveMQ à jour

Comment bloquer ce port

Linux (ufw)
sudo ufw deny 61613/tcp
Linux (firewalld)
sudo firewall-cmd --permanent --remove-port=61613/tcp
sudo firewall-cmd --reload
Linux (iptables)
sudo iptables -A INPUT -p tcp --dport 61613 -j DROP
Windows
New-NetFirewallRule -DisplayName "Block 61613" -Direction Inbound -Protocol TCP -LocalPort 61613 -Action Block

Commande nmap

nmap -p61613 --script banner <target>

Remplacez <target> par l’hôte ou la plage que vous êtes autorisé à scanner.

Ports liés

Questions fréquentes

Qu'est-ce que STOMP sur le port 61613 ?
STOMP est le Simple Text Oriented Messaging Protocol, un cadrage lisible pour la messagerie souvent activé sur Apache ActiveMQ. Le 61613 en clair permet aux clients de se connecter et d'échanger des messages ; la variante TLS utilise généralement 61614.
Le port 61613 est-il affecté par CVE-2023-46604 ?
CVE-2023-46604 vise le protocole OpenWire sur 61616, pas STOMP. Mais un 61613 ouvert indique un broker ActiveMQ qui expose probablement aussi le 61616 vulnérable ; corrigez et limitez les deux par pare-feu.

Parcourir par catégorie

Guides associés