Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en Xdebug (CVE-2015-10141)

Gravedad CVSS v4.0:
CRÍTICA
Tipo:
CWE-78 Neutralización incorrecta de elementos especiales usados en un comando de sistema operativo (Inyección de comando de sistema operativo)
Fecha de publicación:
23/07/2025
Última modificación:
25/07/2025

Descripción

Existe una vulnerabilidad de inyección de comandos no autenticados en Xdebug, una extensión de depuración de PHP desarrollada por Derick Rethans, en las versiones 2.5.5 y anteriores. Cuando la depuración remota está habilitada, Xdebug escucha en el puerto 9000 y acepta comandos del protocolo del depurador sin autenticación. Un atacante puede enviar un comando eval manipulado a través de esta interfaz para ejecutar código PHP arbitrario, que puede invocar funciones a nivel de sistema como system() o passthru(). Esto compromete completamente el host bajo los privilegios del usuario del servidor web.