CVE-2025-49132
Pterodactyl Panel ermöglicht nicht authentifizierte beliebige Remote-Codeausführung
- Veröffentlicht
- 20.06.2025
- Aktualisiert
- 20.06.2025
- CNA zuweisen
- GitHub_M
- Beweise beobachtet
- 26.06.2025
Primäres CVSS
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:HHoch · nächste 30 Tage
- Perzentil
- 99,0 %
- Modelldatum
- 21.09.2026
EPSS ist eine statistische Schätzung, keine Gewissheit oder ein Maß für die Auswirkung. Kombinieren Sie es mit CVSS, KEV-Status, Belichtung und Ihrer Umgebung.
Zusammenfassung
Pterodactyl ist ein kostenloses Open-Source-Verwaltungspanel für Spieleserver. Vor Version 1.11.11 kann ein böswilliger Akteur mithilfe von /locales/locale.json mit den Abfrageparametern locale und namespace beliebigen Code ausführen, ohne authentifiziert zu sein. Mit der Möglichkeit, beliebigen Code auszuführen, könnte dies genutzt werden, um Zugriff auf den Server des Panels zu erlangen, Anmeldedaten aus der Konfiguration des Panels zu lesen, vertrauliche Informationen aus der Datenbank zu extrahieren, auf Dateien von Servern zuzugreifen, die vom Panel verwaltet werden, usw. Dieses Problem wurde in Version 1.11.11 behoben. Für diese Schwachstelle gibt es keine Software-Workarounds, aber die Verwendung einer externen Web Application Firewall (WAF) könnte helfen, diesen Angriff abzumildern.
Quellen
28Proof-of-Concept-Exploit für CVE-2025-49132, der eine Datei-Inklusions-Schwachstelle in Pterodactyl ausnutzt, um Remote-Code-Ausführung über pearcmd.php zu erreichen.
Der Fehler ermöglicht es einem Angreifer, beliebige Systembefehle auf dem Server auszuführen, der das Pterodactyl-Panel hostet, ohne vorherige Authentifizierung.
Verantwortungsvoller Umgang
Verwenden Sie Schwachstelleninformationen nur auf Systemen, die Sie besitzen oder zu deren Testen Sie berechtigt sind. Kitploit verlinkt auf öffentliche Forschungsmetadaten und speichert keinen Exploit-Code oder bösartige Payloads.