重要情報まとめ バグ概要 バグの種類: Xdebug におけるリモートコード実行 (RCE) 影響を受けるバージョン: Xdebug バージョン 2.5.0 〜 2.9.8 CVE番号: CVE-2020-15234 バグの詳細 Xdebug リモート接続設定: - : リモートデバッグ機能を有効にする - : 逆接続機能を有効にする 利用条件: - 攻撃者は特定の HTTP リクエストを構成することで、Xdebug の 機能をトリガーし、ターゲットサーバー上で任意のコードを実行することが可能になる。 攻撃手法 1. マニュアルの参照: - コマンドを使用してファイルの内容を読み取る。 - コマンドを使用して PHP コードを実行する。 - コマンドを使用してインタラクティブシェルに入る。 - コマンドを使用してオブジェクトのプロパティを設定する。 2. Xdebug の検出と利用: - 特定の HTTP リクエストを送信し、ターゲットサーバーで Xdebug および 機能が有効になっているかどうかを確認する。 - 悪意のあるリクエストを構成し、リモートコード実行をトリガーする。 例示コード Xdebug の検出: 利用スクリプト: 防護建议 不要な Xdebug の機能、特に を無効化する。 Xdebug へのアクセス権限を制限し、公開暴露を避ける。 Xdebug を最新版に定期的に更新し、既知のバグを修正する。