Référence des ports
Port 61613 (TCP) – STOMP (ActiveMQ)
Port par défaut de STOMP, le Simple Text Oriented Messaging Protocol, couramment activé sur les brokers Apache ActiveMQ.
En bref
- Transport
- tcp
- Catégorie
- Dynamic / private
- Niveau de risque
- Critique
Activement exploité et à fort impact — gardez-le hors d'Internet.
État par défaut
Quand le connecteur STOMP est activé, ActiveMQ écoute sur 61613. Avec les identifiants admin/admin par défaut ou l'accès anonyme, les brokers exposés permettent de lire et d'injecter des messages.
À quoi sert le port 61613 ?
Le port 61613 est le port par défaut de STOMP, le Simple Text Oriented Messaging Protocol, un protocole de messagerie texte léger le plus souvent activé sur les brokers de messages Apache ActiveMQ. Les applications s'y connectent pour envoyer des messages et s'abonner à des files d'attente et topics, ce qui facilite l'intégration de clients écrits dans de nombreux langages. La variante chiffrée tourne généralement sur 61614, et le protocole natif d'ActiveMQ (OpenWire) sur 61616.
Quand faut-il l'ouvrir ?
Ouvrez-le sur le réseau interne entre vos services applicatifs et le broker ActiveMQ quand ces services dialoguent avec le broker via STOMP. Gardez-le lié à une interface privée et filtré par pare-feu vers les seuls hôtes qui en ont besoin. Si vos applications utilisent plutôt OpenWire ou AMQP, vous pouvez laisser le connecteur STOMP désactivé.
Est-ce risqué de l'ouvrir ?
Les brokers laissés avec des identifiants par défaut ou exposés à Internet peuvent être lus et écrits par des attaquants ; définissez des identifiants forts, préférez TLS et maintenez le broker à jour. Voir les notes de sécurité ci-dessous.
Comment vérifier si ce port est ouvert
ss -tulpn | grep :61613
nmap -p 61613 <target>netstat -ano | findstr :61613
Test-NetConnection <host> -Port 61613lsof -i :61613
nmap -p 61613 <target>Comment ouvrir ce port sur votre box/routeur
Pour joindre ce service depuis l'extérieur de votre réseau, redirigez le port sur votre box :
- Ouvrez la page d'administration de votre box (souvent http://192.168.1.1 ou http://192.168.0.1) et connectez-vous.
- Trouvez la section « Redirection de ports » — parfois appelée NAT, Serveur virtuel ou NAT/PAT.
- Ajoutez une règle redirigeant le port externe 61613 vers l'IP locale de votre appareil, port interne 61613, protocole TCP.
- Enregistrez, redémarrez la box si demandé, puis testez le port depuis l'extérieur de votre réseau.
Ne redirigez que des ports que vous maîtrisez — cela expose l'appareil à Internet. Pour un accès distant d'administration, un VPN est plus sûr que la redirection de port.
Autoriser ce port dans le pare-feu
sudo ufw allow 61613/tcpsudo firewall-cmd --permanent --add-port=61613/tcp
sudo firewall-cmd --reloadsudo iptables -A INPUT -p tcp --dport 61613 -j ACCEPTNew-NetFirewallRule -DisplayName "Allow 61613" -Direction Inbound -Protocol TCP -LocalPort 61613 -Action AllowSécurité et risques
Attaques courantes
- Connexion avec les identifiants ActiveMQ par défaut via STOMP
- Abonnement aux files d'attente/topics pour lire le trafic de messages
- Injection de messages dans les destinations applicatives
- Pivot vers le broker OpenWire sur 61616 (ex. RCE CVE-2023-46604)
Durcissement
- Changer les identifiants admin/admin par défaut et désactiver l'accès anonyme
- Désactiver le connecteur STOMP s'il n'est pas requis
- Utiliser STOMP sur TLS (couramment 61614) au lieu du 61613 en clair
- Lier à une interface privée et limiter 61613 par pare-feu aux hôtes de confiance
- Appliquer une autorisation de destination par utilisateur et maintenir ActiveMQ à jour
Comment bloquer ce port
sudo ufw deny 61613/tcpsudo firewall-cmd --permanent --remove-port=61613/tcp
sudo firewall-cmd --reloadsudo iptables -A INPUT -p tcp --dport 61613 -j DROPNew-NetFirewallRule -DisplayName "Block 61613" -Direction Inbound -Protocol TCP -LocalPort 61613 -Action BlockCommande nmap
nmap -p61613 --script banner <target>Remplacez <target> par l’hôte ou la plage que vous êtes autorisé à scanner.
Ports liés
Questions fréquentes
- Qu'est-ce que STOMP sur le port 61613 ?
- STOMP est le Simple Text Oriented Messaging Protocol, un cadrage lisible pour la messagerie souvent activé sur Apache ActiveMQ. Le 61613 en clair permet aux clients de se connecter et d'échanger des messages ; la variante TLS utilise généralement 61614.
- Le port 61613 est-il affecté par CVE-2023-46604 ?
- CVE-2023-46604 vise le protocole OpenWire sur 61616, pas STOMP. Mais un 61613 ouvert indique un broker ActiveMQ qui expose probablement aussi le 61616 vulnérable ; corrigez et limitez les deux par pare-feu.