
CVE-2025-49132
Dieses Tool dient zum Scannen von Pterodactyl-Panel-Instanzen, um deren Datenbankkonfigurationsinformationen zu extrahieren. Durch Ausnutzung einer bestimmten Path-Traversal-Schwachstelle können sensible Konfigurationsdaten des Panels abgerufen werden.
Dieses Projekt ist ein leistungsstarkes HTTP-Request-Tool, das speziell zur Erkennung und Erfassung von Konfigurationsinformationen öffentlich zugänglicher Pterodactyl-Panel-Instanzen entwickelt wurde. Es sendet gezielte Anfragen an Zielserver, prüft, ob die Antworten Datenbankkonfigurationsdaten enthalten, und speichert die Ergebnisse kategorisiert ab.
requests-Bibliothek für HTTP-Anfragenaiohttp für asynchrone AnfragenThreadPoolExecutor für Multithread-Verarbeitung.
├── main.py # Hauptprogrammdatei
├── url.txt # Liste der Zielhosts
├── json/ # Ausgabeverzeichnis
│ ├── ✔️Richtig/ # Verzeichnis für Ergebnisse mit Zieldaten
│ └── ❌Fehler/ # Verzeichnis für Fehler- oder ungültige Ergebnisse
└── README.md # Projektdokumentation
Vor dem Ausführen des Programms müssen die erforderlichen Python-Bibliotheken installiert werden:
pip install requests aiohttp urllib3
python main.py
Standardmäßig wird die Hostliste aus der Datei url.txt gelesen und im Multithread-Modus verarbeitet.
python main.py [--file FILE] [--mode MODE] [--workers WORKERS]
Parameterbeschreibung:
-f, --file: Pfad zur Hostlistendatei (Standard: url.txt)-m, --mode: Ausführungsmodus, verfügbare Optionen: threading (Multithread), async (asynchron), single (Einzelthread) (Standard: threading)-w, --workers: Anzahl der Arbeits-Threads (Standard: 5)# Mit Standardeinstellungen
python main.py
# Benutzerdefinierte Hostdatei angeben
python main.py --file hosts.txt
# Asynchronen Modus verwenden
python main.py --mode async
# Einzelthread-Modus verwenden
python main.py --mode single
# Anzahl der Arbeits-Threads auf 10 setzen
python main.py --workers 10
In der Config-Klasse der Datei main.py können folgende Einstellungen geändert werden:
PROXY: Proxy-Server-Adresse (Standard: http://127.0.0.1:7899)TIMEOUT: Anfrage-Timeout (Standard: 30 Sekunden)MAX_RETRIES: Maximale Anzahl von Wiederholungen (Standard: 3)MAX_WORKERS: Maximale Anzahl von Arbeits-Threads (Standard: 5)USER_AGENT: User-Agent für Anfragen (Standard: Mozilla/5.0 Windows AppleWebKit/537.36)/locales/locale.json gesendetlocale: ../../../pterodactylnamespace: config/databasejson/✔️Richtig/json/❌Fehler/Die Ergebnisse werden im JSON-Format gespeichert und enthalten folgende Informationen:
success: Ob die Anfrage erfolgreich warstatus_code: HTTP-Statuscoderesponse_time: Antwortzeiturl: Tatsächliche Anfrage-URLheaders: Antwortheaderdata: Antwortdatensize: Antwortgrößecontains_target_data: Ob Zieldaten enthalten sinddatabase_info: Extrahierte DatenbankinformationenNach Abschluss der Ausführung werden detaillierte Statistiken angezeigt: