Référence des ports
Port 8009 (TCP) – AJP (Apache JServ Protocol)
Connecteur binaire AJP qui permet à un serveur web frontal de relayer les requêtes vers un backend Tomcat.
En bref
- Transport
- tcp
- Catégorie
- Registered
- Niveau de risque
- Critique
Activement exploité et à fort impact — gardez-le hors d'Internet.
État par défaut
Ouvert sur les installations Tomcat par défaut (connecteur AJP activé). Prévu pour un usage interne, mais historiquement lié à toutes les interfaces et exposé.
À quoi sert le port 8009 ?
Le port 8009 est le port par défaut d'AJP (Apache JServ Protocol), le connecteur binaire qui permet à un serveur web frontal comme Apache httpd ou Nginx de transmettre les requêtes à un backend Apache Tomcat. Il fonctionne avec le connecteur HTTP de Tomcat sur le 8080 et est destiné strictement au trafic interne entre serveurs, pas à un accès navigateur direct.
Quand faut-il l'ouvrir ?
En général, vous n'ouvrez pas le 8009 entre machines, sauf si votre proxy inverse et Tomcat tournent sur des hôtes séparés et doivent communiquer via AJP. La plupart des configurations le gardent sur localhost ou un réseau privé ; ne le redirigez jamais vers Internet.
Est-ce risqué de l'ouvrir ?
AJP fait confiance à son proxy frontal et a connu des failles de lecture de fichiers et d'exécution de code (Ghostcat), donc l'exposer est dangereux ; liez-le à localhost ou restreignez-le à vos hôtes proxy. Consultez les notes de sécurité ci-dessous.
Comment vérifier si ce port est ouvert
ss -tulpn | grep :8009
nmap -p 8009 <target>netstat -ano | findstr :8009
Test-NetConnection <host> -Port 8009lsof -i :8009
nmap -p 8009 <target>Comment ouvrir ce port sur votre box/routeur
Pour joindre ce service depuis l'extérieur de votre réseau, redirigez le port sur votre box :
- Ouvrez la page d'administration de votre box (souvent http://192.168.1.1 ou http://192.168.0.1) et connectez-vous.
- Trouvez la section « Redirection de ports » — parfois appelée NAT, Serveur virtuel ou NAT/PAT.
- Ajoutez une règle redirigeant le port externe 8009 vers l'IP locale de votre appareil, port interne 8009, protocole TCP.
- Enregistrez, redémarrez la box si demandé, puis testez le port depuis l'extérieur de votre réseau.
Ne redirigez que des ports que vous maîtrisez — cela expose l'appareil à Internet. Pour un accès distant d'administration, un VPN est plus sûr que la redirection de port.
Autoriser ce port dans le pare-feu
sudo ufw allow 8009/tcpsudo firewall-cmd --permanent --add-port=8009/tcp
sudo firewall-cmd --reloadsudo iptables -A INPUT -p tcp --dport 8009 -j ACCEPTNew-NetFirewallRule -DisplayName "Allow 8009" -Direction Inbound -Protocol TCP -LocalPort 8009 -Action AllowSécurité et risques
Attaques courantes
- Ghostcat (CVE-2020-1938) lecture arbitraire de fichiers de l'application web
- Exécution de code à distance en combinant upload de fichier et la faille AJP
- Lecture de la configuration et des identifiants depuis WEB-INF
- Scan des connecteurs AJP exposés en regard des applications web sur 8080
Durcissement
- Désactiver le connecteur AJP si vous n'utilisez pas de proxy frontal
- Lier AJP à localhost (address="127.0.0.1") et ne jamais l'exposer
- Définir un requiredSecret sur le connecteur et corriger Tomcat
- Filtrer le 8009 aux seuls hôtes proxy inverse autorisés
- Auditer le contenu de WEB-INF à la recherche de secrets
Comment bloquer ce port
sudo ufw deny 8009/tcpsudo firewall-cmd --permanent --remove-port=8009/tcp
sudo firewall-cmd --reloadsudo iptables -A INPUT -p tcp --dport 8009 -j DROPNew-NetFirewallRule -DisplayName "Block 8009" -Direction Inbound -Protocol TCP -LocalPort 8009 -Action BlockCommande nmap
nmap -p8009 --script ajp-methods,http-vuln-cve2020-1938 <target>Remplacez <target> par l’hôte ou la plage que vous êtes autorisé à scanner.
Ports liés
Questions fréquentes
- À quoi sert le port 8009 ?
- Il fait tourner AJP (Apache JServ Protocol), le connecteur binaire que Tomcat utilise pour recevoir les requêtes relayées par un serveur web frontal comme Apache httpd ou Nginx. Il est destiné au trafic interne uniquement.
- Qu'est-ce que Ghostcat (CVE-2020-1938) ?
- Ghostcat est une faille AJP qui permet de lire des fichiers arbitraires dans une application web Tomcat (comme WEB-INF) et, combinée à un upload de fichier, d'obtenir une RCE. Désactivez ou restreignez le connecteur AJP et corrigez Tomcat.