Skip to content
KitploitKITPLOIT
OutilsExploitsBlog
Log in
Soumettre
OutilsExploitsBlog
Soumettre

Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !

Kitploit est un répertoire d'outils de hacking, de cybersécurité et de pentesting. Découvrez les dernières mises à jour des projets pour trouver des vulnérabilités, analyser des systèmes, automatiser les tests et renforcer votre sécurité.

··Flux·Contact·Confidentialité·© 2026 Kitploit

Répertoire d'outils

Catégories

Voir toutes les catégories
Loading categories
CVE-2015-10141 — PoC pour CVE-2015-10141 – RCE non authentifiée de Xdebug | Kitploit
Outils/GitHubGitHub/k3ystr0k3r/cve-2015-10141
Analyse des VulnérabilitésExploitationExploitation d'Applications WebTests d'IntrusionApprentissage et Éducation
GitHubk3ystr0k3r/cve-2015-10141

CVE-2015-10141

PoC pour CVE-2015-10141 – RCE non authentifiée de Xdebug

Voir le dépôt
3il y a 3 moisPas encore vérifié

Populaires

Voir tout →

Découvrez les outils les plus utilisés par notre communauté.

Explorer tous les outils

Parcourez notre collection d'outils

Voir tous les outils →
Partager

CVE-2015-10141 – Exécution de code à distance XDebug (RCE)

CVE-2015-10141 est une vulnérabilité d'injection de commandes OS non authentifiée affectant les versions 2.5.5 et antérieures de Xdebug.

Cause racine : Lorsque la fonctionnalité de débogage à distance de Xdebug est activée, l'extension écoute sur le port 9000 et accepte les commandes du protocole de débogage sans aucune forme d'authentification.

Vecteur d'attaque : Un attaquant peut envoyer des commandes eval spécialement conçues via cette interface pour exécuter du code PHP arbitraire, qui peut ensuite invoquer des fonctions système comme system() ou passthru(), conduisant à une injection de commandes OS.

Impact : Une exploitation réussie accorde un contrôle total sur l'hôte cible sous les privilèges de l'utilisateur du serveur web.


Produits concernés

ÉlémentDétails
Composant vulnérableXdebug (extension PHP)
Versions affectées2.5.5 et antérieures
FournisseurDerick Rethans (officiel Xdebug)
Score CVSS9.3 (Critique)

Mesures d'atténuation

  1. Mettre à niveau Xdebug vers la version 2.5.6 ou ultérieure.
  2. Désactiver le débogage à distance lorsqu'il n'est pas utilisé activement.
  3. Restreindre l'accès réseau au port Xdebug (9000) via des pare-feux ou des listes de contrôle d'accès.

Clause de non-responsabilité concernant l'exploit PoC

CLAUSE DE NON-RESPONSABILITÉ

Le code d'exploit Proof-of-Concept (PoC) inclus dans ce dépôt est fourni strictement à des fins de recherche en sécurité et d'éducation.

  1. Utilisation légale uniquement : Ce PoC ne doit être utilisé que sur des systèmes pour lesquels vous disposez d'une autorisation explicite (par exemple, vos propres environnements de test ou des systèmes avec une autorisation écrite du propriétaire) pour des évaluations de sécurité.

  2. Aucune utilisation malveillante : Il est strictement interdit d'utiliser ce PoC pour un accès non autorisé, un vol de données, une perturbation du système ou toute autre activité illégale. L'exploitation non autorisée de cette vulnérabilité peut violer les lois et réglementations en matière de cybersécurité, et l'auteur devra assumer toutes les responsabilités légales correspondantes.

  3. Utilisation à vos propres risques : L'exécution de ce PoC peut causer des dommages irréversibles au système cible (y compris, mais sans s'y limiter, des interruptions de service, une corruption de données, etc.). L'utilisateur assume tous les risques, et l'auteur ainsi que les mainteneurs du dépôt ne sont pas responsables des dommages directs ou indirects.

  4. Environnement de test uniquement : Il est fortement recommandé d'exécuter ce PoC uniquement dans des environnements de test isolés. Ne l'utilisez jamais sur des systèmes de production ou des réseaux non autorisés.

  5. Correction d'abord : Si cette vulnérabilité est découverte dans vos systèmes, vous devez appliquer immédiatement les mesures d'atténuation mentionnées ci-dessus plutôt que de compter sur l'exploit pour la persistance.


Références

  • NVD – CVE-2015-10141
  • GitHub Advisory Database – GHSA-267w-63f8-m896
  • Exploit-DB – 44568
  • Rapid7 Metasploit Module – xdebug_unauth_exec
  • Debian Security Tracker
Télécharger l’outil