Skip to content
KitploitKITPLOIT
ИнструментыБлог
Отправить
ИнструментыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

··Ленты·Контакты·Конфиденциальность·© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
CVE-2015-10141 — CVE-2015-10141的PoC – Xdebug未授权RCE | Kitploit
Инструменты/GitHubGitHub/k3ystr0k3r/cve-2015-10141
Анализ уязвимостейЭксплуатацияЭксплуатация веб-приложенийТестирование на ПроникновениеОбучение и Образование
GitHubk3ystr0k3r/cve-2015-10141

CVE-2015-10141

CVE-2015-10141的PoC – Xdebug未授权RCE

Репозиторий
2 месяцев назадЕщё не проверено

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
Поделиться

CVE-2015-10141 – XDebug: Удаленное выполнение кода (RCE)

CVE-2015-10141 — это неаутентифицированная инъекция команд ОС, затрагивающая Xdebug версии 2.5.5 и более ранние.

Причина: Когда включена функция удаленной отладки Xdebug, расширение прослушивает порт 9000 и принимает команды протокола отладчика без какой-либо аутентификации.

Вектор атаки: Злоумышленник может отправлять специально сформированные команды eval через этот интерфейс для выполнения произвольного PHP-кода, который затем может вызывать системные функции, такие как system() или passthru(), что приводит к инъекции команд ОС.

Воздействие: Успешная эксплуатация предоставляет полный контроль над целевым хостом с привилегиями пользователя веб-сервера.


Затронутые продукты

ЭлементДетали
Уязвимый компонентXdebug (расширение PHP)
Затронутые версии2.5.5 и более ранние
ПоставщикDerick Rethans (официальный Xdebug)
Оценка CVSS9.3 (Критическая)

Меры по смягчению

  1. Обновите Xdebug до версии 2.5.6 или более поздней.
  2. Отключите удаленную отладку, когда она не используется активно.
  3. Ограничьте сетевой доступ к порту Xdebug (9000) с помощью брандмауэров или списков контроля доступа.

Отказ от ответственности относительно PoC-эксплойта

ОТКАЗ ОТ ОТВЕТСТВЕННОСТИ

Код эксплойта Proof-of-Concept (PoC), включенный в этот репозиторий, предоставлен строго для целей исследования безопасности и образования.

  1. Только законное использование: Этот PoC должен использоваться только в системах, на которые у вас есть явное разрешение (например, ваши собственные тестовые среды или системы с письменного разрешения владельца) для оценки безопасности.

  2. Запрет на злонамеренное использование: Категорически запрещается использовать этот PoC для несанкционированного доступа, кражи данных, нарушения работы системы или любых других незаконных действий. Несанкционированная эксплуатация этой уязвимости может нарушить законы и нормативные акты в области кибербезопасности, и нарушитель несет все соответствующие юридические обязательства.

  3. Используйте на свой страх и риск: Запуск этого PoC может привести к необратимому повреждению целевой системы (включая, но не ограничиваясь, прерыванием обслуживания, повреждением данных и т.д.). Пользователь принимает все риски, а автор и сопровождающие репозиторий не несут ответственности за любые прямые или косвенные убытки.

  4. Только тестовая среда: Настоятельно рекомендуется запускать этот PoC только в изолированных тестовых средах. Никогда не используйте его в производственных системах или несанкционированных сетях.

  5. Сначала исправьте: Если эта уязвимость обнаружена в ваших системах, вам следует немедленно применить меры по смягчению, упомянутые выше, а не полагаться на эксплойт для сохранения доступа.


Ссылки

  • NVD – CVE-2015-10141
  • GitHub Advisory Database – GHSA-267w-63f8-m896
  • Exploit-DB – 44568
  • Rapid7 Metasploit Module – xdebug_unauth_exec
  • Debian Security Tracker
Скачать инструмент