CVE-2025-49132 — يحتوي هذا المستودع على إثبات مفهوم (PoC) للثغرة الأمنية CVE-2025-49132، وهي ثغرة حرجة في إصدارات Pterodactyl Panel الأقل من 1.11.11. | Kitploit
يحتوي هذا المستودع على برهان المفهوم (PoC) للثغرة CVE-2025-49132، وهي ثغرة حرجة في تنفيذ الأوامر عن بُعد دون مصادقة (RCE) في لوحة Pterodactyl Panel للإصدارات السابقة لـ 1.11.11.
الإصدارات المتأثرة: < 1.11.11 (مثل 1.9.0 إلى 1.11.10)
الوصف: توجد ثغرة في تنفيذ الأوامر عن بُعد بدون مصادقة في لوحة Pterodactyl Panel من خلال نقطة النهاية /locales/locale.json، ويمكن استغلالها عبر معلمات الاستعلام locale و namespace. تسمح للمهاجمين بتنفيذ أوامر عشوائية، وقراءة ملفات حساسة (مثل ملفات التهيئة، .env)، وتفريغ قواعد البيانات، والوصول إلى الخوادم المُدارة.
التصحيح: تم إصلاحها في الإصدار v1.11.11. قم بتطبيق التصحيح من الالتزام 24c82b0 أو قم بالترقية فورًا.
الحلول البديلة: استخدم جدار حماية لتطبيقات الويب خارجي (مثل Cloudflare). لا يوجد حل بديل برمجي؛ قم بتعطيل نقطة النهاية على مستوى خادم الويب إذا كان ذلك ممكنًا (يؤدي إلى كسر الترجمة المحلية).
نص PoC البرمجي
النص البرمجي CVE-2025-49132-PoC.py هو أداة آلية يمكنها:
اختبار ما إذا كان الهدف معرضًا للخطر (التحقق من إمكانية تجاوز المسار إلى ملفات التهيئة).
python CVE-2025-49132-PoC.py test http://sub.domain.com
python CVE-2025-49132-PoC.py dump http://domain.com
python CVE-2025-49132-PoC.py exploit http://sub.domain.com --os linux
python CVE-2025-49132-PoC.py test http://sub.domain.com --os linux --traversal-level 3
إذا فشل الفحص، راجع عنوان URL المطبوع والحالة والاستجابة. قد تكون الاستجابة HTML إذا كانت نقطة النهاية محظورة أو غير معرضة للخطر. تأكد من أن المضيف صحيح ويمكن الوصول إليه.
الأوضاع:
test: فحص الثغرة.
exploit: تنفيذ RCE (sleep 5 ثوان كـ PoC).
dump: تفريغ بيانات الاعتماد.
--os: linux (افتراضي) أو windows
--traversal-level: عدد '../' (افتراضي 3 للتهيئة/التفريغ، 5 لـ RCE). قم بتعديله إذا اختلفت المسارات (مثل 4 أو 6).
اعتبارات OpSec
يمكن كشف استغلال RCE عبر السجلات: cat /var/www/pterodactyl/storage/logs/laravel-2025--.log | grep 'Illuminate\Translation\FileLoader->load()'
إذا كانت سجلات الوصول مفعلة، ابحث عن مدخلات locale=..
التهيئة الافتراضية (بدون SSL) قد لا تسجل بيانات الاعتماد بسهولة.
إخلاء مسؤولية قانوني
تم توفير هذا PoS لأغراض تعليمية فقط أو للاستخدام في تحديات مرخصة مثل CTFs (Capture The Flag) أو اختبار الاختراق بإذن صريح.
من غير القانوني استخدام هذا ضد أي نظام دون موافقة خطية مسبقة من المالك. لا يتحمل المؤلف أي مسؤولية عن أي استخدام غير صحيح لهذا الكود.
التثبيت
يتطلب Python 3 و requests (قم بتثبيته عبر pip install requests).
التبعيات
requests (pip install requests)
colorama (pip install colorama)
urllib3 (pip install urllib3)
argparse (مكتبة قياسية)
الترخيص
رخصة MIT. راجع ملف LICENSE.
المساهمة
نرحب بطلبات السحب (Pull requests) للتحسينات، ولكن تأكد من توافقها مع الغرض التعليمي.