Référence des ports
Port 7687 (TCP) – Neo4j Bolt
Port par défaut du protocole binaire Bolt de Neo4j, utilisé par les pilotes et clients.
En bref
- Transport
- tcp
- Catégorie
- Registered
- Niveau de risque
- Critique
Activement exploité et à fort impact — gardez-le hors d'Internet.
État par défaut
Neo4j expose le protocole Bolt sur 7687, souvent sur 0.0.0.0 avec l'identifiant par défaut neo4j/neo4j jusqu'à modification. Les versions vulnérables sont exploitables par désérialisation (CVE-2021-34371).
À quoi sert le port 7687 ?
Le port 7687 est le port par défaut du protocole Bolt de Neo4j, la connexion binaire rapide que les pilotes officiels de Neo4j utilisent pour exécuter des requêtes Cypher sur une base de données orientée graphe. Les applications et les pilotes officiels pour Python, Java, JavaScript et d'autres langages s'y connectent pour lire et écrire des données. Le Neo4j Browser et l'API HTTP utilisent quant à eux le port 7474.
Quand faut-il l'ouvrir ?
Ouvrez le 7687 lorsque vos serveurs applicatifs doivent atteindre une base Neo4j hébergée sur un autre hôte. Gardez-le sur un réseau privé entre votre application et la base ; si un accès distant est réellement nécessaire, placez-le derrière un VPN plutôt que de l'exposer à Internet.
Est-ce risqué de l'ouvrir ?
Bolt donne un accès complet en requête à votre graphe et Neo4j est livré avec un identifiant par défaut, alors définissez un mot de passe fort, activez TLS et limitez le port aux hôtes de confiance. Consultez les notes de sécurité ci-dessous.
Comment vérifier si ce port est ouvert
ss -tulpn | grep :7687
nmap -p 7687 <target>netstat -ano | findstr :7687
Test-NetConnection <host> -Port 7687lsof -i :7687
nmap -p 7687 <target>Comment ouvrir ce port sur votre box/routeur
Pour joindre ce service depuis l'extérieur de votre réseau, redirigez le port sur votre box :
- Ouvrez la page d'administration de votre box (souvent http://192.168.1.1 ou http://192.168.0.1) et connectez-vous.
- Trouvez la section « Redirection de ports » — parfois appelée NAT, Serveur virtuel ou NAT/PAT.
- Ajoutez une règle redirigeant le port externe 7687 vers l'IP locale de votre appareil, port interne 7687, protocole TCP.
- Enregistrez, redémarrez la box si demandé, puis testez le port depuis l'extérieur de votre réseau.
Ne redirigez que des ports que vous maîtrisez — cela expose l'appareil à Internet. Pour un accès distant d'administration, un VPN est plus sûr que la redirection de port.
Autoriser ce port dans le pare-feu
sudo ufw allow 7687/tcpsudo firewall-cmd --permanent --add-port=7687/tcp
sudo firewall-cmd --reloadsudo iptables -A INPUT -p tcp --dport 7687 -j ACCEPTNew-NetFirewallRule -DisplayName "Allow 7687" -Direction Inbound -Protocol TCP -LocalPort 7687 -Action AllowSécurité et risques
Attaques courantes
- Connexion avec les identifiants par défaut neo4j/neo4j via Bolt
- Exécution de code à distance par désérialisation (CVE-2021-34371)
- Injection Cypher depuis des couches applicatives exposées
- Exfiltration de nœuds et de relations
Durcissement
- Changer immédiatement le mot de passe neo4j par défaut ; imposer des identifiants forts
- Lier à localhost ou à une interface privée ; ne jamais exposer 7687 à Internet
- Exiger TLS pour les connexions Bolt
- Filtrer 7687 vers les hôtes applicatifs ; restreindre le port HTTP (7474)
- Maintenir Neo4j à jour (corrige CVE-2021-34371) et auditer les accès
Comment bloquer ce port
sudo ufw deny 7687/tcpsudo firewall-cmd --permanent --remove-port=7687/tcp
sudo firewall-cmd --reloadsudo iptables -A INPUT -p tcp --dport 7687 -j DROPNew-NetFirewallRule -DisplayName "Block 7687" -Direction Inbound -Protocol TCP -LocalPort 7687 -Action BlockCommande nmap
nmap -p7687 --script banner <target>Remplacez <target> par l’hôte ou la plage que vous êtes autorisé à scanner.
Ports liés
Questions fréquentes
- Qu'est-ce que la CVE-2021-34371 dans Neo4j Bolt ?
- La CVE-2021-34371 est une vulnérabilité de désérialisation dans Neo4j accessible via le protocole Bolt sur 7687 qui peut mener à l'exécution de code à distance. Corrigez les versions affectées, exigez l'authentification et TLS, et gardez 7687 hors des réseaux non fiables.
- En quoi Bolt (7687) diffère-t-il du port HTTP Neo4j (7474) ?
- 7687 transporte le protocole binaire Bolt utilisé par les pilotes officiels pour des requêtes performantes, tandis que 7474 sert l'API HTTP et l'interface Browser. Les deux exécutent du Cypher et doivent être authentifiés et filtrés.