
Pruebas de concepto para CVE-2025-49132
https://github.com/pterodactyl/panel/security/advisories/GHSA-24wv-6c99-f843
Versiones vulnerables: 1.9.0 .. 1.11.10
La explotación de RCE es limitada, pero se puede detectar mediante:
cat /var/www/pterodactyl/storage/logs/laravel-2025-*-*.log | grep 'Illuminate\\\\Translation\\\\FileLoader->load()'
Si los registros de acceso están deshabilitados, como ocurre con la configuración predeterminada (sin SSL), el volcado de credenciales no se puede detectar tan fácilmente; de lo contrario, puede buscar locale=.. en los registros de acceso.
Esto es únicamente con fines educativos o para su uso en desafíos autorizados, como un CTF. Es ilegal atacar una máquina sin permiso previo.