PT-2025-30581 · Xdebug+1 · Xdebug+1

CVE-2015-10141

·

Publicado

2025-07-23

·

Atualizado

2025-07-23

CVSS v4.0

9.3

Crítica

VetorAV:N/AC:L/AT:N/PR:N/UI:N/VC:H/VI:H/VA:H/SC:N/SI:N/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:X
Nome do Software Vulnerável e Versões Afetadas Versões 2.5.5 e anteriores do Xdebug
Descrição Existe uma vulnerabilidade de injeção de comandos do sistema operacional sem autenticação no Xdebug, uma extensão de depuração do PHP. Quando a depuração remota está habilitada, o Xdebug escuta na porta 9000 e aceita comandos do protocolo de depuração sem autenticação. Um atacante pode enviar um comando eval especialmente construído através desta interface para executar código PHP arbitrário, potencialmente invocando funções de nível de sistema, como system() ou passthru(). Isso pode levar ao comprometimento total do host com os privilégios do usuário do servidor web.
Recomendações Atualize o Xdebug para uma versão posterior à 2.5.5.

Correção

Missing Authentication

OS Command Injection

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2015-10141

Produtos afetados

Debian
Xdebug