Skip to content
KitploitKITPLOIT
أدواتالمدونة
إرسال
أدواتالمدونة
إرسال

أدوات الاختراق واختبار الاختراق والأمن السيبراني لترسانتك الأمنية!

Kitploit هو دليل لأدوات الاختراق والأمن السيبراني واختبار الاختراق. اكتشف آخر تحديثات المشاريع للعثور على الثغرات وتحليل الأنظمة وأتمتة الاختبارات وتعزيز أمنك.

··الخلاصات·اتصال·الخصوصية·© 2026 Kitploit

دليل الأدوات

الفئات

عرض جميع الفئات
Loading categories
CVE-2015-10141 — إثبات المفهوم لـ CVE-2015-10141 – ثغرة RCE غير موثقة في Xdebug | Kitploit
أدوات/GitHubGitHub/k3ystr0k3r/cve-2015-10141
تحليل الثغرات الأمنيةالاستغلالاستغلال تطبيقات الويباختبار الاختراقالتعلم والتعليم
GitHubk3ystr0k3r/cve-2015-10141

CVE-2015-10141

إثبات المفهوم لـ CVE-2015-10141 – ثغرة RCE غير موثقة في Xdebug

عرض المستودع
منذ 2 أشهرلم تتم المراجعة بعد

الأكثر شعبية

عرض الكل →

اكتشف الأدوات الأكثر استخدامًا من قبل مجتمعنا.

استكشف جميع الأدوات

تصفح مجموعتنا من الأدوات

عرض جميع الأدوات →
مشاركة

CVE-2015-10141 – تنفيذ الأوامر عن بُعد (RCE) في XDebug

CVE-2015-10141 هي ثغرة حقن أوامر (OS command injection) بدون مصادقة تؤثر على إصدارات Xdebug 2.5.5 والإصدارات الأقدم.

السبب الجذري: عند تمكين ميزة التصحيح عن بُعد (remote debugging) في Xdebug، تستمع الإضافة على المنفذ 9000 وتقبل أوامر بروتوكول المصحح دون أي شكل من أشكال المصادقة.

ناقل الهجوم: يمكن للمهاجم إرسال أوامر eval مصممة خصيصًا عبر هذه الواجهة لتنفيذ كود PHP تعسفي، والذي يمكنه بدوره استدعاء وظائف على مستوى النظام مثل system() أو passthru()، مما يؤدي إلى حقن أوامر النظام.

التأثير: يمنح الاستغلال الناجح التحكم الكامل في المضيف المستهدف تحت صلاحيات مستخدم خادم الويب.


المنتجات المتأثرة

العنصرالتفاصيل
المكوّن المعرض للثغرةXdebug (إضافة PHP)
الإصدارات المتأثرة2.5.5 والإصدارات الأقدم
البائعDerick Rethans (الرسمي لـ Xdebug)
درجة CVSS9.3 (حرجة)

إجراءات التخفيف

  1. ترقية Xdebug إلى الإصدار 2.5.6 أو أحدث.
  2. تعطيل التصحيح عن بُعد عند عدم استخدامه بنشاط.
  3. تقييد الوصول الشبكي إلى منفذ Xdebug (9000) عبر جدران الحماية أو قوائم التحكم في الوصول.

إخلاء مسؤولية بخصوص كود الإثبات (PoC)

إخلاء المسؤولية

كود الإثبات (PoC) المضمن في هذا المستودع يُقدم لأغراض البحث الأمني والتعليم فقط.

  1. الاستخدام القانوني فقط: يجب استخدام هذا الكود فقط على الأنظمة التي لديك إذن صريح بها (مثل بيئات الاختبار الخاصة بك أو الأنظمة التي حصلت على إذن كتابي من المالك) لتقييمات الأمن.

  2. لا للاستخدام الضار: يُمنع منعًا باتًا استخدام هذا الكود للوصول غير المصرح به، أو سرقة البيانات، أو تعطيل النظام، أو أي أنشطة غير قانونية أخرى. قد يؤدي الاستغلال غير المصرح به لهذه الثغرة إلى انتهاك قوانين الأمن السيبراني واللوائح، وسيتحمل المخالف جميع المسؤوليات القانونية المقابلة.

  3. الاستخدام على مسؤوليتك الخاصة: قد يتسبب تشغيل هذا الكود في أضرار لا رجعة فيها للنظام المستهدف (بما في ذلك على سبيل المثال لا الحصر انقطاع الخدمة، تلف البيانات، إلخ). يتحمل المستخدم جميع المخاطر، ولا يتحمل المؤلف أو القائمون على المستودع أي مسؤولية عن أي أضرار مباشرة أو غير مباشرة.

  4. بيئة اختبار فقط: يُوصى بشدة بتشغيل هذا الكود فقط في بيئات اختبار معزولة. لا تستخدمه أبدًا على أنظمة الإنتاج أو الشبكات غير المصرح بها.

  5. الإصلاح أولاً: إذا تم اكتشاف هذه الثغرة في أنظمتك، فيجب عليك تطبيق إجراءات التخفيف المذكورة أعلاه فورًا بدلاً من الاعتماد على كود الاستغلال للاستمرار.


المراجع

  • NVD – CVE-2015-10141
  • قاعدة بيانات تحذيرات GitHub – GHSA-267w-63f8-m896
  • Exploit-DB – 44568
  • وحدة Metasploit من Rapid7 – xdebug_unauth_exec
  • متتبع أمان دبيان
تنزيل الأداة