CVE-2015-10141
تنفيذ أوامر نظام التشغيل غير المصادق عليه في مصحح الأخطاء عن بُعد Xdebug
- تم النشر
- 23/07/2025
- محدث
- 15/05/2026
- تخصيص CNA
- VulnCheck
- الأدلة المرصودة
- 08/08/2026
CVSS الأساسي
nvd · CVSS 4.0
CVSS:4.0/AV:N/AC:L/AT:N/PR:N/UI:N/VC:H/VI:H/VA:H/SC:N/SI:N/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:Xمنخفض · الثلاثين يومًا القادمة
- المئوية
- 94.2%
- تاريخ الموديل
- 21/09/2026
EPSS هو تقدير إحصائي، وليس يقينًا أو مقياسًا للتأثير. ادمجها مع CVSS وحالة KEV والتعرض وبيئتك.
ملخص
ثغرة حقن أوامر نظام التشغيل دون مصادقة موجودة في إصدارات Xdebug 2.5.5 والإصدارات الأقدم، وهي امتداد تصحيح أخطاء PHP تم تطويره بواسطة Derick Rethans. عند تمكين التصحيح عن بُعد، يستمع Xdebug على المنفذ 9000 ويقبل أوامر بروتوكول المصحح دون مصادقة. يمكن للمهاجم إرسال أمر eval مُصمم خصيصًا عبر هذه الواجهة لتنفيذ كود PHP عشوائي، والذي قد يستدعي وظائف على مستوى النظام مثل system() أو passthru(). يؤدي هذا إلى اختراق كامل للمضيف بصلاحيات مستخدم خادم الويب.
المصادر
3- CVE-2015-10141استغلال
استغلال إثبات المفهوم (POC) لـ CVE-2015-10141
إثبات المفهوم لـ CVE-2015-10141 – ثغرة RCE غير موثقة في Xdebug
- PoC-CVE-2015-10141-Xdebugاستغلال
نص برمجي استغلالي (إثبات مفهوم) لـ Xdebug الإصدار 2.5.5 والإصدارات الأقدم (CVE-2015-10141).
الاستخدام المسؤول
استخدم معلومات الثغرات الأمنية فقط على الأنظمة التي تمتلكها أو المرخص لها باختبارها. يرتبط Kitploit ببيانات تعريف البحث العامة ولا يخزن أكواد الاستغلال أو الحمولات الضارة.