Skip to content

Référence des ports

Port 8009 (TCP) – AJP (Apache JServ Protocol)

Connecteur binaire AJP qui permet à un serveur web frontal de relayer les requêtes vers un backend Tomcat.

tcpRegistered

En bref

Transport
tcp
Catégorie
Registered
Niveau de risque
Critique

Activement exploité et à fort impact — gardez-le hors d'Internet.

État par défaut

Ouvert sur les installations Tomcat par défaut (connecteur AJP activé). Prévu pour un usage interne, mais historiquement lié à toutes les interfaces et exposé.

À quoi sert le port 8009 ?

Le port 8009 est le port par défaut d'AJP (Apache JServ Protocol), le connecteur binaire qui permet à un serveur web frontal comme Apache httpd ou Nginx de transmettre les requêtes à un backend Apache Tomcat. Il fonctionne avec le connecteur HTTP de Tomcat sur le 8080 et est destiné strictement au trafic interne entre serveurs, pas à un accès navigateur direct.

Quand faut-il l'ouvrir ?

En général, vous n'ouvrez pas le 8009 entre machines, sauf si votre proxy inverse et Tomcat tournent sur des hôtes séparés et doivent communiquer via AJP. La plupart des configurations le gardent sur localhost ou un réseau privé ; ne le redirigez jamais vers Internet.

Est-ce risqué de l'ouvrir ?

AJP fait confiance à son proxy frontal et a connu des failles de lecture de fichiers et d'exécution de code (Ghostcat), donc l'exposer est dangereux ; liez-le à localhost ou restreignez-le à vos hôtes proxy. Consultez les notes de sécurité ci-dessous.

Comment vérifier si ce port est ouvert

Linux
ss -tulpn | grep :8009
nmap -p 8009 <target>
Windows
netstat -ano | findstr :8009
Test-NetConnection <host> -Port 8009
macOS
lsof -i :8009
nmap -p 8009 <target>

Comment ouvrir ce port sur votre box/routeur

Pour joindre ce service depuis l'extérieur de votre réseau, redirigez le port sur votre box :

  1. Ouvrez la page d'administration de votre box (souvent http://192.168.1.1 ou http://192.168.0.1) et connectez-vous.
  2. Trouvez la section « Redirection de ports » — parfois appelée NAT, Serveur virtuel ou NAT/PAT.
  3. Ajoutez une règle redirigeant le port externe 8009 vers l'IP locale de votre appareil, port interne 8009, protocole TCP.
  4. Enregistrez, redémarrez la box si demandé, puis testez le port depuis l'extérieur de votre réseau.

Ne redirigez que des ports que vous maîtrisez — cela expose l'appareil à Internet. Pour un accès distant d'administration, un VPN est plus sûr que la redirection de port.

Autoriser ce port dans le pare-feu

Linux (ufw)
sudo ufw allow 8009/tcp
Linux (firewalld)
sudo firewall-cmd --permanent --add-port=8009/tcp
sudo firewall-cmd --reload
Linux (iptables)
sudo iptables -A INPUT -p tcp --dport 8009 -j ACCEPT
Windows
New-NetFirewallRule -DisplayName "Allow 8009" -Direction Inbound -Protocol TCP -LocalPort 8009 -Action Allow

Sécurité et risques

Attaques courantes

  • Ghostcat (CVE-2020-1938) lecture arbitraire de fichiers de l'application web
  • Exécution de code à distance en combinant upload de fichier et la faille AJP
  • Lecture de la configuration et des identifiants depuis WEB-INF
  • Scan des connecteurs AJP exposés en regard des applications web sur 8080

CVE-2020-1938

Durcissement

  • Désactiver le connecteur AJP si vous n'utilisez pas de proxy frontal
  • Lier AJP à localhost (address="127.0.0.1") et ne jamais l'exposer
  • Définir un requiredSecret sur le connecteur et corriger Tomcat
  • Filtrer le 8009 aux seuls hôtes proxy inverse autorisés
  • Auditer le contenu de WEB-INF à la recherche de secrets

Comment bloquer ce port

Linux (ufw)
sudo ufw deny 8009/tcp
Linux (firewalld)
sudo firewall-cmd --permanent --remove-port=8009/tcp
sudo firewall-cmd --reload
Linux (iptables)
sudo iptables -A INPUT -p tcp --dport 8009 -j DROP
Windows
New-NetFirewallRule -DisplayName "Block 8009" -Direction Inbound -Protocol TCP -LocalPort 8009 -Action Block

Commande nmap

nmap -p8009 --script ajp-methods,http-vuln-cve2020-1938 <target>

Remplacez <target> par l’hôte ou la plage que vous êtes autorisé à scanner.

Ports liés

Questions fréquentes

À quoi sert le port 8009 ?
Il fait tourner AJP (Apache JServ Protocol), le connecteur binaire que Tomcat utilise pour recevoir les requêtes relayées par un serveur web frontal comme Apache httpd ou Nginx. Il est destiné au trafic interne uniquement.
Qu'est-ce que Ghostcat (CVE-2020-1938) ?
Ghostcat est une faille AJP qui permet de lire des fichiers arbitraires dans une application web Tomcat (comme WEB-INF) et, combinée à un upload de fichier, d'obtenir une RCE. Désactivez ou restreignez le connecteur AJP et corrigez Tomcat.

Parcourir par catégorie

Guides associés