Skip to content
KitploitKITPLOIT
उपकरणब्लॉग
जमा करें
उपकरणब्लॉग
जमा करें

हैकिंग, पेनटेस्ट और साइबर सुरक्षा उपकरण आपके सुरक्षा शस्त्रागार के लिए!

Kitploit हैकिंग, साइबर सुरक्षा और पेंटेस्टिंग टूल्स की एक निर्देशिका है। कमजोरियों को खोजने, सिस्टम का विश्लेषण करने, परीक्षण को स्वचालित करने और अपनी सुरक्षा को मजबूत करने के लिए नवीनतम प्रोजेक्ट अपडेट खोजें।

··फ़ीड·संपर्क·गोपनीयता·© 2026 Kitploit

टूल निर्देशिका

श्रेणियाँ

सभी श्रेणियाँ देखें
Loading categories
CVE-2015-10141 — CVE-2015-10141 के लिए PoC – Xdebug अनप्रमाणित RCE | Kitploit
उपकरण/GitHubGitHub/k3ystr0k3r/cve-2015-10141
भेद्यता विश्लेषणशोषणवेब एप्लिकेशन शोषणपेनिट्रेशन टेस्टिंगलर्निंग और शिक्षा
GitHubk3ystr0k3r/cve-2015-10141

CVE-2015-10141

CVE-2015-10141 के लिए PoC – Xdebug अनप्रमाणित RCE

रिपॉजिटरी देखें
2 महीने पहलेअभी तक समीक्षित नहीं

सबसे लोकप्रिय

सभी देखें →

हमारे समुदाय द्वारा सबसे अधिक उपयोग किए जाने वाले उपकरण खोजें।

सभी उपकरण खोजें

हमारे उपकरणों का संग्रह ब्राउज़ करें

सभी उपकरण देखें →
साझा करें

CVE-2015-10141 – XDebug दूरस्थ कोड निष्पादन (RCE)

CVE-2015-10141, Xdebug संस्करण 2.5.5 और उससे पुराने को प्रभावित करने वाली एक अप्रमाणित OS कमांड इंजेक्शन कमजोरी है।

मूल कारण: जब Xdebug की दूरस्थ डिबगिंग सुविधा सक्षम होती है, तो यह एक्सटेंशन पोर्ट 9000 पर सुनता है और बिना किसी प्रमाणीकरण के डिबगर प्रोटोकॉल कमांड स्वीकार करता है।

हमला वेक्टर: एक हमलावर इस इंटरफ़ेस के माध्यम से विशेष रूप से तैयार eval कमांड भेज सकता है ताकि मनमाना PHP कोड निष्पादित किया जा सके, जो बाद में system() या passthru() जैसे सिस्टम-स्तरीय फ़ंक्शन को आमंत्रित कर सकता है, जिससे OS कमांड इंजेक्शन होता है।

प्रभाव: सफल शोषण वेब सर्वर उपयोगकर्ता के विशेषाधिकारों के तहत लक्ष्य होस्ट पर पूर्ण नियंत्रण प्रदान करता है।


प्रभावित उत्पाद

आइटमविवरण
कमजोर घटकXdebug (PHP एक्सटेंशन)
प्रभावित संस्करण2.5.5 और पुराने
विक्रेताDerick Rethans (Xdebug आधिकारिक)
CVSS स्कोर9.3 (गंभीर)

शमन उपाय

  1. Xdebug को संस्करण 2.5.6 या बाद में अपग्रेड करें।
  2. जब सक्रिय रूप से उपयोग में न हों तो दूरस्थ डिबगिंग अक्षम करें।
  3. फायरवॉल या एक्सेस कंट्रोल सूचियों के माध्यम से Xdebug पोर्ट (9000) तक नेटवर्क पहुंच प्रतिबंधित करें।

PoC एक्सप्लॉइट के संबंध में अस्वीकरण

अस्वीकरण

इस रिपॉजिटरी में शामिल प्रूफ-ऑफ-कॉन्सेप्ट (PoC) एक्सप्लॉइट कोड केवल सुरक्षा अनुसंधान और शैक्षिक उद्देश्यों के लिए प्रदान किया गया है।

  1. कानूनी उपयोग ही: इस PoC का उपयोग केवल उन प्रणालियों पर किया जाना चाहिए जिनके लिए आपके पास स्पष्ट प्राधिकरण है (जैसे, आपके स्वयं के परीक्षण वातावरण या मालिक से लिखित अनुमति वाली प्रणालियाँ) सुरक्षा मूल्यांकन के लिए।

  2. दुर्भावनापूर्ण उपयोग नहीं: अनधिकृत पहुंच, डेटा चोरी, सिस्टम व्यवधान, या किसी अन्य अवैध गतिविधियों के लिए इस PoC का उपयोग करना सख्त वर्जित है। इस कमजोरी का अनधिकृत शोषण साइबर सुरक्षा कानूनों और विनियमों का उल्लंघन कर सकता है, और अपराधी सभी संबंधित कानूनी दायित्वों को वहन करेगा।

  3. अपने जोखिम पर उपयोग करें: इस PoC को चलाने से लक्ष्य प्रणाली को अपरिवर्तनीय क्षति हो सकती है (जिसमें सेवा में रुकावट, डेटा भ्रष्टाचार आदि शामिल हैं, लेकिन इन्हीं तक सीमित नहीं)। उपयोगकर्ता सभी जोखिमों को मानता है, और लेखक तथा रिपॉजिटरी अनुरक्षक किसी भी प्रत्यक्ष या अप्रत्यक्ष क्षति के लिए उत्तरदायी नहीं हैं।

  4. केवल परीक्षण वातावरण: इस PoC को केवल पृथक परीक्षण वातावरणों में चलाने की अत्यधिक अनुशंसा की जाती है। इसे कभी भी उत्पादन प्रणालियों या अनधिकृत नेटवर्क पर उपयोग न करें।

  5. पहले सुधार करें: यदि आपके सिस्टम में यह कमजोरी पाई जाती है, तो आपको स्थायित्व के लिए एक्सप्लॉइट पर भरोसा करने के बजाय तुरंत ऊपर बताए गए शमन उपायों को लागू करना चाहिए।


संदर्भ

  • NVD – CVE-2015-10141
  • GitHub सलाहकार डेटाबेस – GHSA-267w-63f8-m896
  • Exploit-DB – 44568
  • Rapid7 Metasploit मॉड्यूल – xdebug_unauth_exec
  • Debian सुरक्षा ट्रैकर
टूल डाउनलोड करें