Skip to content
KitploitKITPLOIT
StrumentiBlog
Invia
StrumentiBlog
Invia

Strumenti di Hacking, PenTest e Cybersecurity per il tuo Arsenale di Sicurezza!

Kitploit è una directory di strumenti di hacking, cybersecurity e pentesting. Scopri gli ultimi aggiornamenti dei progetti per trovare vulnerabilità, analizzare sistemi, automatizzare i test e rafforzare la tua sicurezza.

··Feed·Contatto·Privacy·© 2026 Kitploit

Directory degli strumenti

Categorie

Vedi tutte le categorie
Loading categories
CVE-2015-10141 — PoC per CVE-2015-10141 – RCE non autenticata di Xdebug | Kitploit
Strumenti/GitHubGitHub/k3ystr0k3r/cve-2015-10141
Analisi delle VulnerabilitàExploitSfruttamento di Applicazioni WebPenetration TestingApprendimento e Formazione
GitHubk3ystr0k3r/cve-2015-10141

CVE-2015-10141

PoC per CVE-2015-10141 – RCE non autenticata di Xdebug

Vedi Repository
2 mesi faNon ancora revisionato

Più Popolari

Vedi tutti →

Scopri gli strumenti più utilizzati dalla nostra community.

Esplora tutti gli strumenti

Sfoglia la nostra collezione di strumenti

Vedi tutti gli strumenti →
Condividi

CVE-2015-10141 – Esecuzione Remota di Codice (RCE) in XDebug

CVE-2015-10141 è una vulnerabilità di iniezione di comandi del sistema operativo non autenticata che interessa le versioni di Xdebug 2.5.5 e precedenti.

Causa principale: Quando la funzionalità di debug remoto di Xdebug è abilitata, l'estensione rimane in ascolto sulla porta 9000 e accetta comandi del protocollo di debug senza alcuna forma di autenticazione.

Vettore di attacco: Un attaccante può inviare comandi eval appositamente predisposti tramite questa interfaccia per eseguire codice PHP arbitrario, che può quindi invocare funzioni di livello di sistema come system() o passthru(), portando all'iniezione di comandi del sistema operativo.

Impatto: Lo sfruttamento riuscito della vulnerabilità garantisce il controllo completo del sistema target con i privilegi dell'utente del server web.


Prodotti Coinvolti

ElementoDettagli
Componente VulnerabileXdebug (estensione PHP)
Versioni Interessate2.5.5 e precedenti
FornitoreDerick Rethans (Xdebug ufficiale)
Punteggio CVSS9.3 (Critico)

Misure di Mitigazione

  1. Aggiornare Xdebug alla versione 2.5.6 o successiva.
  2. Disabilitare il debug remoto quando non è in uso attivo.
  3. Limitare l'accesso di rete alla porta di Xdebug (9000) tramite firewall o liste di controllo degli accessi.

Dichiarazione di esclusione di responsabilità relativa all'exploit PoC

ESCLUSIONE DI RESPONSABILITÀ

Il codice di exploit Proof-of-Concept (PoC) incluso in questo repository è fornito esclusivamente per scopi di ricerca sulla sicurezza e educativi.

  1. Solo uso legittimo: Questo PoC deve essere utilizzato esclusivamente su sistemi per i quali si dispone di esplicita autorizzazione (ad es., i propri ambienti di test o sistemi con permesso scritto del proprietario) per valutazioni di sicurezza.

  2. Nessun uso malevolo: È severamente vietato utilizzare questo PoC per accessi non autorizzati, furto di dati, interruzione di sistemi o qualsiasi altra attività illegale. Lo sfruttamento non autorizzato di questa vulnerabilità può violare leggi e normative sulla sicurezza informatica e l'autore dovrà sostenere tutte le corrispondenti responsabilità legali.

  3. Uso a proprio rischio: L'esecuzione di questo PoC può causare danni irreversibili al sistema target (inclusi, a titolo esemplificativo, interruzioni del servizio, corruzione dei dati, ecc.). L'utente si assume tutti i rischi e l'autore e i manutentori del repository non sono responsabili per eventuali danni diretti o indiretti.

  4. Solo ambienti di test: Si raccomanda vivamente di eseguire questo PoC solo in ambienti di test isolati. Non utilizzarlo mai su sistemi in produzione o reti non autorizzate.

  5. Prima la correzione: Se questa vulnerabilità viene rilevata nei propri sistemi, si dovrebbero applicare immediatamente le misure di mitigazione menzionate sopra piuttosto che fare affidamento sull'exploit per la persistenza.


Riferimenti

  • NVD – CVE-2015-10141
  • GitHub Advisory Database – GHSA-267w-63f8-m896
  • Exploit-DB – 44568
  • Rapid7 Metasploit Module – xdebug_unauth_exec
  • Debian Security Tracker
Scarica lo strumento