Vulnerabilidad en Xdebug (CVE-2015-10141)
Gravedad CVSS v4.0:
CRÍTICA
Tipo:
CWE-78
Neutralización incorrecta de elementos especiales usados en un comando de sistema operativo (Inyección de comando de sistema operativo)
Fecha de publicación:
23/07/2025
Última modificación:
25/07/2025
Descripción
Existe una vulnerabilidad de inyección de comandos no autenticados en Xdebug, una extensión de depuración de PHP desarrollada por Derick Rethans, en las versiones 2.5.5 y anteriores. Cuando la depuración remota está habilitada, Xdebug escucha en el puerto 9000 y acepta comandos del protocolo del depurador sin autenticación. Un atacante puede enviar un comando eval manipulado a través de esta interfaz para ejecutar código PHP arbitrario, que puede invocar funciones a nivel de sistema como system() o passthru(). Esto compromete completamente el host bajo los privilegios del usuario del servidor web.
Impacto
Puntuación base 4.0
9.30
Gravedad 4.0
CRÍTICA
Referencias a soluciones, herramientas e información
- http://web.archive.org/web/20231226215418/https://paper.seebug.org/397/
- https://kirtixs.com/blog/2015/11/13/xpwn-exploiting-xdebug-enabled-servers/
- https://www.exploit-db.com/exploits/44568
- https://www.fortiguard.com/encyclopedia/ips/46000
- https://www.vulncheck.com/advisories/xdebug-remote-debugger-unauth-os-command-execution
- https://xdebug.org/



