Skip to content

Référence des ports

Port 8161 (TCP) – Apache ActiveMQ web console

Port par défaut de la console web Apache ActiveMQ (Jetty), l'interface d'administration HTTP et de gestion Jolokia du broker.

tcpRegistered

En bref

Transport
tcp
Catégorie
Registered
Niveau de risque
Critique

Activement exploité et à fort impact — gardez-le hors d'Internet.

État par défaut

ActiveMQ livre la console web avec les identifiants admin/admin par défaut. Si 8161 est exposé, les attaquants obtiennent l'administration du broker et l'accès à l'API de gestion.

À quoi sert le port 8161 ?

Le port 8161 est le port par défaut de la console web Apache ActiveMQ, une interface d'administration hébergée par Jetty pour le broker de messages. Les opérateurs l'utilisent pour gérer files d'attente et topics, surveiller les connexions et envoyer des messages de test, et elle expose aussi une API de gestion Jolokia. Le véritable protocole de messagerie du broker, OpenWire, tourne séparément sur le port 61616.

Quand faut-il l'ouvrir ?

N'ouvrez ou ne redirigez le 8161 que si vous administrez un broker ActiveMQ et souhaitez atteindre sa console web depuis une autre machine. La plupart des équipes la gardent sur un réseau interne, car c'est une interface de gestion et non un point de connexion pour les applications.

Est-ce risqué de l'ouvrir ?

ActiveMQ livre la console avec les identifiants admin/admin par défaut et elle donne le contrôle complet du broker, donc changez le mot de passe et gardez-la hors de l'Internet public. Consultez les notes de sécurité ci-dessous.

Comment vérifier si ce port est ouvert

Linux
ss -tulpn | grep :8161
nmap -p 8161 <target>
Windows
netstat -ano | findstr :8161
Test-NetConnection <host> -Port 8161
macOS
lsof -i :8161
nmap -p 8161 <target>

Comment ouvrir ce port sur votre box/routeur

Pour joindre ce service depuis l'extérieur de votre réseau, redirigez le port sur votre box :

  1. Ouvrez la page d'administration de votre box (souvent http://192.168.1.1 ou http://192.168.0.1) et connectez-vous.
  2. Trouvez la section « Redirection de ports » — parfois appelée NAT, Serveur virtuel ou NAT/PAT.
  3. Ajoutez une règle redirigeant le port externe 8161 vers l'IP locale de votre appareil, port interne 8161, protocole TCP.
  4. Enregistrez, redémarrez la box si demandé, puis testez le port depuis l'extérieur de votre réseau.

Ne redirigez que des ports que vous maîtrisez — cela expose l'appareil à Internet. Pour un accès distant d'administration, un VPN est plus sûr que la redirection de port.

Autoriser ce port dans le pare-feu

Linux (ufw)
sudo ufw allow 8161/tcp
Linux (firewalld)
sudo firewall-cmd --permanent --add-port=8161/tcp
sudo firewall-cmd --reload
Linux (iptables)
sudo iptables -A INPUT -p tcp --dport 8161 -j ACCEPT
Windows
New-NetFirewallRule -DisplayName "Allow 8161" -Direction Inbound -Protocol TCP -LocalPort 8161 -Action Allow

Sécurité et risques

Attaques courantes

  • Connexion avec les identifiants admin/admin par défaut de la console web
  • Administration du broker et manipulation des files d'attente via la console
  • Abus de l'API Jolokia/de gestion pour des changements de configuration
  • Pivot vers le broker OpenWire sur 61616 (ex. RCE CVE-2023-46604)

CVE-2023-46604

Durcissement

  • Changer immédiatement les identifiants admin/admin par défaut
  • Lier la console à localhost ou à une interface privée ; limiter 8161 par pare-feu
  • Restreindre ou désactiver l'API de gestion Jolokia là où elle est inutilisée
  • Placer la console derrière un reverse proxy avec authentification et TLS
  • Appliquer rapidement les correctifs ActiveMQ (notamment pour CVE-2023-46604)

Comment bloquer ce port

Linux (ufw)
sudo ufw deny 8161/tcp
Linux (firewalld)
sudo firewall-cmd --permanent --remove-port=8161/tcp
sudo firewall-cmd --reload
Linux (iptables)
sudo iptables -A INPUT -p tcp --dport 8161 -j DROP
Windows
New-NetFirewallRule -DisplayName "Block 8161" -Direction Inbound -Protocol TCP -LocalPort 8161 -Action Block

Commande nmap

nmap -p8161 --script http-title <target>

Remplacez <target> par l’hôte ou la plage que vous êtes autorisé à scanner.

Ports liés

Questions fréquentes

Quels sont les identifiants par défaut de la console web ActiveMQ ?
Apache ActiveMQ livre la console web avec admin/admin. Si 8161 est exposé et que le mot de passe n'est pas changé, un attaquant obtient l'administration complète du broker. Changez les identifiants et limitez le port par pare-feu.
La console ActiveMQ est-elle liée à CVE-2023-46604 ?
CVE-2023-46604 est une RCE non authentifiée dans le protocole OpenWire sur 61616, pas la console elle-même. Mais un 8161 exposé signale un hôte ActiveMQ qui expose probablement aussi le 61616 vulnérable.

Parcourir par catégorie

Guides associés