
PoCs für CVE-2025-49132
https://github.com/pterodactyl/panel/security/advisories/GHSA-24wv-6c99-f843
Verwundbare Versionen: 1.9.0 .. 1.11.10
RCE-Ausnutzung ist begrenzt, kann aber erkannt werden durch:
cat /var/www/pterodactyl/storage/logs/laravel-2025-*-*.log | grep 'Illuminate\\\\Translation\\\\FileLoader->load()'
Falls Zugriffsprotokolle deaktiviert sind, wie bei der Standardkonfiguration (ohne SSL), können Anmeldedaten-Dumps nicht so leicht erkannt werden, andernfalls kann man in den Zugriffsprotokollen nach locale=.. suchen.
Dies dient ausschließlich zu Bildungszwecken oder für die Nutzung in autorisierten Herausforderungen wie einem CTF. Es ist illegal, eine Maschine ohne vorherige Genehmigung anzugreifen.