Référence des ports
Port 61616 (TCP) – ActiveMQ OpenWire
Port par défaut d'OpenWire, le protocole de transport binaire natif d'Apache ActiveMQ utilisé par les clients JMS pour se connecter au broker.
En bref
- Transport
- tcp
- Catégorie
- Dynamic / private
- Niveau de risque
- Critique
Activement exploité et à fort impact — gardez-le hors d'Internet.
État par défaut
ActiveMQ lie OpenWire sur 61616 par défaut. Les brokers exposés peuvent accepter des identifiants par défaut ou des clients anonymes et, non corrigés, sont vulnérables à la RCE non authentifiée CVE-2023-46604.
À quoi sert le port 61616 ?
Le port 61616 est le port par défaut d'OpenWire, le protocole natif des brokers de messages Apache ActiveMQ. C'est le port principal qu'utilisent les applications pour publier et consommer des messages sur les files d'attente et topics du broker, généralement via des clients JMS en Java et d'autres langages. Il est distinct de la console web d'administration d'ActiveMQ sur le port 8161 et du connecteur STOMP sur 61613 ; la variante chiffrée tourne généralement sur 61617.
Quand faut-il l'ouvrir ?
Ouvrez-le sur le réseau interne pour que vos serveurs d'application puissent se connecter au broker ActiveMQ. Gardez-le lié à une interface privée et filtré par pare-feu vers les seuls hôtes qui produisent et consomment des messages. Il n'y a normalement aucune raison de l'exposer à Internet — l'accès distant devrait passer par un VPN.
Est-ce risqué de l'ouvrir ?
ActiveMQ non corrigé a connu une faille critique d'exécution de code à distance sur ce port ; gardez le broker entièrement à jour, utilisez des identifiants forts et ne l'exposez jamais publiquement. Voir les notes de sécurité ci-dessous.
Comment vérifier si ce port est ouvert
ss -tulpn | grep :61616
nmap -p 61616 <target>netstat -ano | findstr :61616
Test-NetConnection <host> -Port 61616lsof -i :61616
nmap -p 61616 <target>Comment ouvrir ce port sur votre box/routeur
Pour joindre ce service depuis l'extérieur de votre réseau, redirigez le port sur votre box :
- Ouvrez la page d'administration de votre box (souvent http://192.168.1.1 ou http://192.168.0.1) et connectez-vous.
- Trouvez la section « Redirection de ports » — parfois appelée NAT, Serveur virtuel ou NAT/PAT.
- Ajoutez une règle redirigeant le port externe 61616 vers l'IP locale de votre appareil, port interne 61616, protocole TCP.
- Enregistrez, redémarrez la box si demandé, puis testez le port depuis l'extérieur de votre réseau.
Ne redirigez que des ports que vous maîtrisez — cela expose l'appareil à Internet. Pour un accès distant d'administration, un VPN est plus sûr que la redirection de port.
Autoriser ce port dans le pare-feu
sudo ufw allow 61616/tcpsudo firewall-cmd --permanent --add-port=61616/tcp
sudo firewall-cmd --reloadsudo iptables -A INPUT -p tcp --dport 61616 -j ACCEPTNew-NetFirewallRule -DisplayName "Allow 61616" -Direction Inbound -Protocol TCP -LocalPort 61616 -Action AllowSécurité et risques
Attaques courantes
- Exécution de code à distance non authentifiée via CVE-2023-46604
- Connexion avec les identifiants admin/admin par défaut pour contrôler le broker
- Lecture et injection de messages sur les files d'attente et topics
- Pivot depuis la console web sur 8161 vers le broker
Durcissement
- Corriger ActiveMQ vers une version corrigée pour fermer CVE-2023-46604
- Lier OpenWire à une interface privée et limiter 61616 par pare-feu aux hôtes de confiance
- Changer les identifiants admin/admin par défaut et désactiver l'accès anonyme
- Utiliser OpenWire sur TLS (couramment 61617) au lieu du 61616 en clair
- Appliquer une autorisation de destination par utilisateur et auditer les accès au broker
Comment bloquer ce port
sudo ufw deny 61616/tcpsudo firewall-cmd --permanent --remove-port=61616/tcp
sudo firewall-cmd --reloadsudo iptables -A INPUT -p tcp --dport 61616 -j DROPNew-NetFirewallRule -DisplayName "Block 61616" -Direction Inbound -Protocol TCP -LocalPort 61616 -Action BlockCommande nmap
nmap -p61616 --script banner <target>Remplacez <target> par l’hôte ou la plage que vous êtes autorisé à scanner.
Ports liés
Questions fréquentes
- Qu'est-ce que CVE-2023-46604 ?
- CVE-2023-46604 est une faille critique d'exécution de code à distance non authentifiée dans le protocole OpenWire d'Apache ActiveMQ sur 61616. Un paquet forgé fait instancier au broker une classe contrôlée par l'attaquant. Corrigez immédiatement et limitez le port par pare-feu.
- Qu'est-ce qu'OpenWire sur le port 61616 ?
- OpenWire est le protocole de transport binaire natif d'ActiveMQ utilisé par les clients JMS pour se connecter au broker sur 61616. Il transporte les messages entre producteurs et consommateurs ; la variante TLS utilise généralement 61617.