
PoC für CVE-2015-10141 – Xdebug unauthenticated RCE
CVE-2015-10141 ist eine nicht authentifizierte OS-Befehlseinschleusung (OS command injection) Schwachstelle, die Xdebug-Versionen 2.5.5 und früher betrifft.
Grundursache: Wenn die Remote-Debugging-Funktion von Xdebug aktiviert ist, horcht die Erweiterung auf Port 9000 und nimmt Debugger-Protokollbefehle ohne jede Form der Authentifizierung entgegen.
Angriffsvektor: Ein Angreifer kann speziell präparierte eval-Befehle über diese Schnittstelle senden, um beliebigen PHP-Code auszuführen, der dann systemnahe Funktionen wie system() oder passthru() aufrufen kann, was zu einer OS-Befehlseinschleusung führt.
Auswirkungen: Eine erfolgreiche Ausnutzung gewährt vollständige Kontrolle über den Zielhost unter den Berechtigungen des Webserver-Benutzers.
| Element | Details |
|---|
| Verwundbare Komponente | Xdebug (PHP-Erweiterung) |
| Betroffene Versionen | 2.5.5 und früher |
| Anbieter | Derick Rethans (Xdebug offiziell) |
| CVSS-Score | 9.3 (Kritisch) |
HAFTUNGSAUSSCHLUSS
Der in diesem Repository enthaltene Proof-of-Concept (PoC)-Exploit-Code wird ausschließlich zu Sicherheitsforschungs- und Bildungszwecken bereitgestellt.
Nur rechtmäßige Nutzung: Dieser PoC darf nur auf Systemen verwendet werden, für die Sie eine ausdrückliche Genehmigung haben (z. B. Ihre eigenen Testumgebungen oder Systeme mit schriftlicher Erlaubnis des Eigentümers) für Sicherheitsbewertungen.
Keine böswillige Nutzung: Es ist strengstens untersagt, diesen PoC für unbefugten Zugriff, Datendiebstahl, Systemstörungen oder andere illegale Aktivitäten zu verwenden. Die unbefugte Ausnutzung dieser Schwachstelle kann gegen Cybersicherheitsgesetze und -vorschriften verstoßen, und der Täter trägt alle entsprechenden rechtlichen Konsequenzen.
Nutzung auf eigenes Risiko: Die Ausführung dieses PoC kann irreversible Schäden am Zielsystem verursachen (einschließlich, aber nicht beschränkt auf Dienstunterbrechungen, Datenkorruption usw.). Der Benutzer übernimmt alle Risiken, und der Autor und die Repository-Verwalter sind nicht haftbar für direkte oder indirekte Schäden.
Nur Testumgebung: Es wird dringend empfohlen, diesen PoC nur in isolierten Testumgebungen auszuführen. Verwenden Sie es niemals auf Produktionssystemen oder unbefugten Netzwerken.
Zuerst beheben: Wenn diese Schwachstelle in Ihren Systemen entdeckt wird, sollten Sie sofort die oben genannten Abhilfemaßnahmen anwenden anstatt sich auf den Exploit für Persistenz zu verlassen.