Skip to content
KitploitKITPLOIT
ToolsBlog
Einreichen
ToolsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

··Feeds·Kontakt·Datenschutz·© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
CVE-2025-49132 — Ein Skript, das Ihnen die Zugangsdaten eines Pterodactyl-Panels liefert, das für CVE-2025-49132 anfällig ist. | Kitploit
Tools/GitHubGitHub/zen-kun04/cve-2025-49132
PasswortangriffeSchwachstellenanalyseExploitationWebanwendungs-ExploitationInformationsbeschaffungPenetrationstests
GitHubzen-kun04/cve-2025-49132

CVE-2025-49132

Ein Skript, das Ihnen die Zugangsdaten eines Pterodactyl-Panels liefert, das für CVE-2025-49132 anfällig ist.

Repository anzeigen
17412vor 1 JahrNoch nicht geprüft

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →
Teilen

CVE-2025-49132

Pterodactyl ist ein kostenloses Open-Source-Spielserver-Verwaltungspanel. Vor Version 1.11.11 konnte ein böswilliger Akteur durch die Verwendung der Abfrageparameter locale und namespace in /locales/locale.json nicht authentifizierten beliebigen Code ausführen. Mit der Fähigkeit, beliebigen Code auszuführen, könnte dies genutzt werden, um Zugriff auf den Server des Panels zu erlangen, Anmeldeinformationen aus der Konfiguration des Panels zu lesen, sensible Informationen aus der Datenbank zu extrahieren, auf Dateien von Servern zuzugreifen, die vom Panel verwaltet werden, usw. Dieses Problem wurde in Version 1.11.11 behoben. Es gibt keine Software-Workarounds für diese Sicherheitslücke, aber die Verwendung einer externen Web Application Firewall (WAF) könnte helfen, diesen Angriff abzuschwächen.

Wie funktioniert es

Der Angreifer sendet eine GET-Anfrage an /locales/locale.json. Wenn die Antwort ein JSON zurückgibt und die URL den Parameter hash= nicht enthält, ist sie anfällig für CVE-2025-49132.

Um die Sicherheitslücke auszunutzen, müssen Sie die Parameter locale= und namespace= gleichzeitig verwenden, um NUR PHP-DATEIEN zu lesen, und Sie erhalten eine JSON-Antwort mit den in der ausgewählten PHP-Datei gespeicherten Variablen.

Zum Beispiel: /locales/locale.json?locale=../../../pterodactyl&namespace=config/database

Um interessantere PHP-Dateien zum Lesen zu finden, können Sie das offizielle Pterodactyl-Repository überprüfen ^^

Wie man das Skript verwendet

Erhalten Sie die Datenbank-Anmeldeinformationen mit dem Befehl: python3 CVE-2025-49132_PoC.py.py <url>

Wie man mit CVE-2025-49132 Administratorzugriff auf ein Pterodactyl-Panel erhält

  1. Holen Sie sich die Datenbank-Anmeldeinformationen
  2. Finden Sie einen Weg, eine Verbindung zu ihrer Datenbank mit den gefundenen Anmeldeinformationen herzustellen (offener Port 3306, lokales phpMyAdmin oder direkt phpmyadmin.co)
  3. Wenn Sie Zugriff auf die Datenbank erhalten haben, herzlichen Glückwunsch! Sie müssen sich nur ein Pterodactyl-Konto in der users-Tabelle erstellen
  4. Verbinden Sie sich mit dem von Ihnen erstellten Benutzer mit dem Panel
  5. Jetzt sind Sie als Administrator mit dem Panel verbunden und haben Zugriff auf alles :)

An diesem Punkt sollten Sie grundlegende Pentesting-Kenntnisse haben, um zu wissen, wie man eine Reverse Shell erhält.

Tool herunterladen