CVE-2025-49132 — Pterodactyl Panel
تحليل أمني وتعليمي
نظرة عامة
يوثق هذا المشروع بحثًا متعلقًا بـ CVE-2025-49132، وهي ثغرة تؤثر على Pterodactyl Panel.
- الغرض: البحث الأمني، التعليم، التوعية الدفاعية
- يُستخدم فقط في بيئات خاضعة للتحكم
- لا يشجع على الاستغلال غير المصرح به
ملخص الثغرة

- معرف CVE: CVE-2025-49132
- المنتج المتأثر: Pterodactyl Panel
- الأثر: تنفيذ الأوامر عن بُعد (RCE)
- متجه الهجوم: خلل في التحقق من المدخلات في معالجة الإعدادات اللغوية (locale)
الأثر
إذا تم استغلال هذه الثغرة بنجاح، فقد تسمح بـ:
- تنفيذ أوامر عن بُعد
- تصعيد الامتيازات
- اختراق التطبيق بالكامل
- احتمال السيطرة على الخادم
التفاصيل التقنية (مستوى عالٍ)
- تحقق غير صحيح من المدخلات
- معالجة غير آمنة للملفات
- معالجة خاطئة لإعدادات النطاق (namespace)
- تعقيم غير كافٍ
⚠️ ملاحظة: تم حذف خطوات الاستغلال الفعلي. يتم تقديم التحليل البحثي والدفاعي فقط.
التخفيف
إذا كنت تشغّل Pterodactyl Panel:
- حدّث إلى أحدث إصدار مصحح
- قيّد الوصول إلى النقاط الحساسة
- استخدم جدار حماية تطبيقات الويب (WAF) حيثما أمكن
- راقب السجلات بحثًا عن طلبات غير طبيعية
- عطّل الوحدات أو الميزات غير المستخدمة
- اتبع النشرات الأمنية الرسمية من البائع
الاختبار المخبري
- استخدم بيئة معزولة فقط
- لا تختبر أبدًا على الأنظمة الإنتاجية
- تأكد من الحصول على إذن قانوني
- وثّق النتائج بمسؤولية
الإفصاح المسؤول
- أبلغ البائع بالمشكلات بشكل خاص
- اترك وقتًا كافيًا لإصدار التصحيحات
- اتبع إرشادات الإفصاح المنسق
إخلاء المسؤولية
هذا المستودع لأغراض التعليم والأمن الدفاعي فقط.
الوصول غير المصرح به إلى أنظمة الكمبيوتر غير قانوني. المؤلف لا يتحمل أي مسؤولية عن إساءة الاستخدام.
المراجع
استخدام POC
usage: exploit.py [-h] --target TARGET --cmd CMD [--pear PEAR]
options:
-h, --help show this help message and exit
--target TARGET Url of Pterodactyl Panel
--cmd CMD Linux cmd
--pear PEAR Pear Path