Skip to content

Référence des ports

Port 7687 (TCP) – Neo4j Bolt

Port par défaut du protocole binaire Bolt de Neo4j, utilisé par les pilotes et clients.

tcpRegistered

En bref

Transport
tcp
Catégorie
Registered
Niveau de risque
Critique

Activement exploité et à fort impact — gardez-le hors d'Internet.

État par défaut

Neo4j expose le protocole Bolt sur 7687, souvent sur 0.0.0.0 avec l'identifiant par défaut neo4j/neo4j jusqu'à modification. Les versions vulnérables sont exploitables par désérialisation (CVE-2021-34371).

À quoi sert le port 7687 ?

Le port 7687 est le port par défaut du protocole Bolt de Neo4j, la connexion binaire rapide que les pilotes officiels de Neo4j utilisent pour exécuter des requêtes Cypher sur une base de données orientée graphe. Les applications et les pilotes officiels pour Python, Java, JavaScript et d'autres langages s'y connectent pour lire et écrire des données. Le Neo4j Browser et l'API HTTP utilisent quant à eux le port 7474.

Quand faut-il l'ouvrir ?

Ouvrez le 7687 lorsque vos serveurs applicatifs doivent atteindre une base Neo4j hébergée sur un autre hôte. Gardez-le sur un réseau privé entre votre application et la base ; si un accès distant est réellement nécessaire, placez-le derrière un VPN plutôt que de l'exposer à Internet.

Est-ce risqué de l'ouvrir ?

Bolt donne un accès complet en requête à votre graphe et Neo4j est livré avec un identifiant par défaut, alors définissez un mot de passe fort, activez TLS et limitez le port aux hôtes de confiance. Consultez les notes de sécurité ci-dessous.

Comment vérifier si ce port est ouvert

Linux
ss -tulpn | grep :7687
nmap -p 7687 <target>
Windows
netstat -ano | findstr :7687
Test-NetConnection <host> -Port 7687
macOS
lsof -i :7687
nmap -p 7687 <target>

Comment ouvrir ce port sur votre box/routeur

Pour joindre ce service depuis l'extérieur de votre réseau, redirigez le port sur votre box :

  1. Ouvrez la page d'administration de votre box (souvent http://192.168.1.1 ou http://192.168.0.1) et connectez-vous.
  2. Trouvez la section « Redirection de ports » — parfois appelée NAT, Serveur virtuel ou NAT/PAT.
  3. Ajoutez une règle redirigeant le port externe 7687 vers l'IP locale de votre appareil, port interne 7687, protocole TCP.
  4. Enregistrez, redémarrez la box si demandé, puis testez le port depuis l'extérieur de votre réseau.

Ne redirigez que des ports que vous maîtrisez — cela expose l'appareil à Internet. Pour un accès distant d'administration, un VPN est plus sûr que la redirection de port.

Autoriser ce port dans le pare-feu

Linux (ufw)
sudo ufw allow 7687/tcp
Linux (firewalld)
sudo firewall-cmd --permanent --add-port=7687/tcp
sudo firewall-cmd --reload
Linux (iptables)
sudo iptables -A INPUT -p tcp --dport 7687 -j ACCEPT
Windows
New-NetFirewallRule -DisplayName "Allow 7687" -Direction Inbound -Protocol TCP -LocalPort 7687 -Action Allow

Sécurité et risques

Attaques courantes

  • Connexion avec les identifiants par défaut neo4j/neo4j via Bolt
  • Exécution de code à distance par désérialisation (CVE-2021-34371)
  • Injection Cypher depuis des couches applicatives exposées
  • Exfiltration de nœuds et de relations

CVE-2021-34371

Durcissement

  • Changer immédiatement le mot de passe neo4j par défaut ; imposer des identifiants forts
  • Lier à localhost ou à une interface privée ; ne jamais exposer 7687 à Internet
  • Exiger TLS pour les connexions Bolt
  • Filtrer 7687 vers les hôtes applicatifs ; restreindre le port HTTP (7474)
  • Maintenir Neo4j à jour (corrige CVE-2021-34371) et auditer les accès

Comment bloquer ce port

Linux (ufw)
sudo ufw deny 7687/tcp
Linux (firewalld)
sudo firewall-cmd --permanent --remove-port=7687/tcp
sudo firewall-cmd --reload
Linux (iptables)
sudo iptables -A INPUT -p tcp --dport 7687 -j DROP
Windows
New-NetFirewallRule -DisplayName "Block 7687" -Direction Inbound -Protocol TCP -LocalPort 7687 -Action Block

Commande nmap

nmap -p7687 --script banner <target>

Remplacez <target> par l’hôte ou la plage que vous êtes autorisé à scanner.

Ports liés

Questions fréquentes

Qu'est-ce que la CVE-2021-34371 dans Neo4j Bolt ?
La CVE-2021-34371 est une vulnérabilité de désérialisation dans Neo4j accessible via le protocole Bolt sur 7687 qui peut mener à l'exécution de code à distance. Corrigez les versions affectées, exigez l'authentification et TLS, et gardez 7687 hors des réseaux non fiables.
En quoi Bolt (7687) diffère-t-il du port HTTP Neo4j (7474) ?
7687 transporte le protocole binaire Bolt utilisé par les pilotes officiels pour des requêtes performantes, tandis que 7474 sert l'API HTTP et l'interface Browser. Les deux exécutent du Cypher et doivent être authentifiés et filtrés.

Parcourir par catégorie

Guides associés