Référence des ports
Port 8161 (TCP) – Apache ActiveMQ web console
Port par défaut de la console web Apache ActiveMQ (Jetty), l'interface d'administration HTTP et de gestion Jolokia du broker.
En bref
- Transport
- tcp
- Catégorie
- Registered
- Niveau de risque
- Critique
Activement exploité et à fort impact — gardez-le hors d'Internet.
État par défaut
ActiveMQ livre la console web avec les identifiants admin/admin par défaut. Si 8161 est exposé, les attaquants obtiennent l'administration du broker et l'accès à l'API de gestion.
À quoi sert le port 8161 ?
Le port 8161 est le port par défaut de la console web Apache ActiveMQ, une interface d'administration hébergée par Jetty pour le broker de messages. Les opérateurs l'utilisent pour gérer files d'attente et topics, surveiller les connexions et envoyer des messages de test, et elle expose aussi une API de gestion Jolokia. Le véritable protocole de messagerie du broker, OpenWire, tourne séparément sur le port 61616.
Quand faut-il l'ouvrir ?
N'ouvrez ou ne redirigez le 8161 que si vous administrez un broker ActiveMQ et souhaitez atteindre sa console web depuis une autre machine. La plupart des équipes la gardent sur un réseau interne, car c'est une interface de gestion et non un point de connexion pour les applications.
Est-ce risqué de l'ouvrir ?
ActiveMQ livre la console avec les identifiants admin/admin par défaut et elle donne le contrôle complet du broker, donc changez le mot de passe et gardez-la hors de l'Internet public. Consultez les notes de sécurité ci-dessous.
Comment vérifier si ce port est ouvert
ss -tulpn | grep :8161
nmap -p 8161 <target>netstat -ano | findstr :8161
Test-NetConnection <host> -Port 8161lsof -i :8161
nmap -p 8161 <target>Comment ouvrir ce port sur votre box/routeur
Pour joindre ce service depuis l'extérieur de votre réseau, redirigez le port sur votre box :
- Ouvrez la page d'administration de votre box (souvent http://192.168.1.1 ou http://192.168.0.1) et connectez-vous.
- Trouvez la section « Redirection de ports » — parfois appelée NAT, Serveur virtuel ou NAT/PAT.
- Ajoutez une règle redirigeant le port externe 8161 vers l'IP locale de votre appareil, port interne 8161, protocole TCP.
- Enregistrez, redémarrez la box si demandé, puis testez le port depuis l'extérieur de votre réseau.
Ne redirigez que des ports que vous maîtrisez — cela expose l'appareil à Internet. Pour un accès distant d'administration, un VPN est plus sûr que la redirection de port.
Autoriser ce port dans le pare-feu
sudo ufw allow 8161/tcpsudo firewall-cmd --permanent --add-port=8161/tcp
sudo firewall-cmd --reloadsudo iptables -A INPUT -p tcp --dport 8161 -j ACCEPTNew-NetFirewallRule -DisplayName "Allow 8161" -Direction Inbound -Protocol TCP -LocalPort 8161 -Action AllowSécurité et risques
Attaques courantes
- Connexion avec les identifiants admin/admin par défaut de la console web
- Administration du broker et manipulation des files d'attente via la console
- Abus de l'API Jolokia/de gestion pour des changements de configuration
- Pivot vers le broker OpenWire sur 61616 (ex. RCE CVE-2023-46604)
Durcissement
- Changer immédiatement les identifiants admin/admin par défaut
- Lier la console à localhost ou à une interface privée ; limiter 8161 par pare-feu
- Restreindre ou désactiver l'API de gestion Jolokia là où elle est inutilisée
- Placer la console derrière un reverse proxy avec authentification et TLS
- Appliquer rapidement les correctifs ActiveMQ (notamment pour CVE-2023-46604)
Comment bloquer ce port
sudo ufw deny 8161/tcpsudo firewall-cmd --permanent --remove-port=8161/tcp
sudo firewall-cmd --reloadsudo iptables -A INPUT -p tcp --dport 8161 -j DROPNew-NetFirewallRule -DisplayName "Block 8161" -Direction Inbound -Protocol TCP -LocalPort 8161 -Action BlockCommande nmap
nmap -p8161 --script http-title <target>Remplacez <target> par l’hôte ou la plage que vous êtes autorisé à scanner.
Ports liés
Questions fréquentes
- Quels sont les identifiants par défaut de la console web ActiveMQ ?
- Apache ActiveMQ livre la console web avec admin/admin. Si 8161 est exposé et que le mot de passe n'est pas changé, un attaquant obtient l'administration complète du broker. Changez les identifiants et limitez le port par pare-feu.
- La console ActiveMQ est-elle liée à CVE-2023-46604 ?
- CVE-2023-46604 est une RCE non authentifiée dans le protocole OpenWire sur 61616, pas la console elle-même. Mais un 8161 exposé signale un hôte ActiveMQ qui expose probablement aussi le 61616 vulnérable.