
إثبات المفهوم لـ CVE-2015-10141 – ثغرة RCE غير موثقة في Xdebug
CVE-2015-10141 هي ثغرة حقن أوامر (OS command injection) بدون مصادقة تؤثر على إصدارات Xdebug 2.5.5 والإصدارات الأقدم.
السبب الجذري: عند تمكين ميزة التصحيح عن بُعد (remote debugging) في Xdebug، تستمع الإضافة على المنفذ 9000 وتقبل أوامر بروتوكول المصحح دون أي شكل من أشكال المصادقة.
ناقل الهجوم: يمكن للمهاجم إرسال أوامر eval مصممة خصيصًا عبر هذه الواجهة لتنفيذ كود PHP تعسفي، والذي يمكنه بدوره استدعاء وظائف على مستوى النظام مثل system() أو passthru()، مما يؤدي إلى حقن أوامر النظام.
التأثير: يمنح الاستغلال الناجح التحكم الكامل في المضيف المستهدف تحت صلاحيات مستخدم خادم الويب.
| العنصر | التفاصيل |
|---|
| المكوّن المعرض للثغرة | Xdebug (إضافة PHP) |
| الإصدارات المتأثرة | 2.5.5 والإصدارات الأقدم |
| البائع | Derick Rethans (الرسمي لـ Xdebug) |
| درجة CVSS | 9.3 (حرجة) |
إخلاء المسؤولية
كود الإثبات (PoC) المضمن في هذا المستودع يُقدم لأغراض البحث الأمني والتعليم فقط.
الاستخدام القانوني فقط: يجب استخدام هذا الكود فقط على الأنظمة التي لديك إذن صريح بها (مثل بيئات الاختبار الخاصة بك أو الأنظمة التي حصلت على إذن كتابي من المالك) لتقييمات الأمن.
لا للاستخدام الضار: يُمنع منعًا باتًا استخدام هذا الكود للوصول غير المصرح به، أو سرقة البيانات، أو تعطيل النظام، أو أي أنشطة غير قانونية أخرى. قد يؤدي الاستغلال غير المصرح به لهذه الثغرة إلى انتهاك قوانين الأمن السيبراني واللوائح، وسيتحمل المخالف جميع المسؤوليات القانونية المقابلة.
الاستخدام على مسؤوليتك الخاصة: قد يتسبب تشغيل هذا الكود في أضرار لا رجعة فيها للنظام المستهدف (بما في ذلك على سبيل المثال لا الحصر انقطاع الخدمة، تلف البيانات، إلخ). يتحمل المستخدم جميع المخاطر، ولا يتحمل المؤلف أو القائمون على المستودع أي مسؤولية عن أي أضرار مباشرة أو غير مباشرة.
بيئة اختبار فقط: يُوصى بشدة بتشغيل هذا الكود فقط في بيئات اختبار معزولة. لا تستخدمه أبدًا على أنظمة الإنتاج أو الشبكات غير المصرح بها.
الإصلاح أولاً: إذا تم اكتشاف هذه الثغرة في أنظمتك، فيجب عليك تطبيق إجراءات التخفيف المذكورة أعلاه فورًا بدلاً من الاعتماد على كود الاستغلال للاستمرار.