
يحتوي هذا المستودع على إثبات مفهوم (PoC) للثغرة الأمنية CVE-2025-49132، وهي ثغرة حرجة في إصدارات Pterodactyl Panel الأقل من 1.11.11.
يحتوي هذا المستودع على برهان المفهوم (PoC) للثغرة CVE-2025-49132، وهي ثغرة حرجة في تنفيذ الأوامر عن بُعد دون مصادقة (RCE) في لوحة Pterodactyl Panel للإصدارات السابقة لـ 1.11.11.
/locales/locale.json، ويمكن استغلالها عبر معلمات الاستعلام locale و namespace. تسمح للمهاجمين بتنفيذ أوامر عشوائية، وقراءة ملفات حساسة (مثل ملفات التهيئة، .env)، وتفريغ قواعد البيانات، والوصول إلى الخوادم المُدارة.النص البرمجي CVE-2025-49132-PoC.py هو أداة آلية يمكنها:
يدعم كلاً من أهداف Linux وWindows عن طريق ضبط فواصل المسار. يتضمن مخرجات ملونة ومعالجة الأخطاء لسهولة الاستخدام.
python CVE-2025-49132-PoC.py <mode> <http://host> [--os <linux|windows>] [--traversal-level <int>]
#مثال على الأوامر
python CVE-2025-49132-PoC.py test http://sub.domain.com
python CVE-2025-49132-PoC.py dump http://domain.com
python CVE-2025-49132-PoC.py exploit http://sub.domain.com --os linux
python CVE-2025-49132-PoC.py test http://sub.domain.com --os linux --traversal-level 3
إذا فشل الفحص، راجع عنوان URL المطبوع والحالة والاستجابة. قد تكون الاستجابة HTML إذا كانت نقطة النهاية محظورة أو غير معرضة للخطر. تأكد من أن المضيف صحيح ويمكن الوصول إليه.
تم توفير هذا PoS لأغراض تعليمية فقط أو للاستخدام في تحديات مرخصة مثل CTFs (Capture The Flag) أو اختبار الاختراق بإذن صريح. من غير القانوني استخدام هذا ضد أي نظام دون موافقة خطية مسبقة من المالك. لا يتحمل المؤلف أي مسؤولية عن أي استخدام غير صحيح لهذا الكود.
يتطلب Python 3 و requests (قم بتثبيته عبر pip install requests).
رخصة MIT. راجع ملف LICENSE.
نرحب بطلبات السحب (Pull requests) للتحسينات، ولكن تأكد من توافقها مع الغرض التعليمي.