PT-2025-30581 · Xdebug+1 · Xdebug+1
CVE-2015-10141
·
Publicado
2025-07-23
·
Atualizado
2025-07-23
CVSS v4.0
9.3
Crítica
| Vetor | AV:N/AC:L/AT:N/PR:N/UI:N/VC:H/VI:H/VA:H/SC:N/SI:N/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:X |
Nome do Software Vulnerável e Versões Afetadas
Versões 2.5.5 e anteriores do Xdebug
Descrição
Existe uma vulnerabilidade de injeção de comandos do sistema operacional sem autenticação no Xdebug, uma extensão de depuração do PHP. Quando a depuração remota está habilitada, o Xdebug escuta na porta 9000 e aceita comandos do protocolo de depuração sem autenticação. Um atacante pode enviar um comando eval especialmente construído através desta interface para executar código PHP arbitrário, potencialmente invocando funções de nível de sistema, como
system() ou passthru(). Isso pode levar ao comprometimento total do host com os privilégios do usuário do servidor web.Recomendações
Atualize o Xdebug para uma versão posterior à 2.5.5.
Correção
Missing Authentication
OS Command Injection
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Identificadores relacionados
Produtos afetados
Debian
Xdebug