¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!
CVE-2025-49132 — Este repositorio contiene una Prueba de Concepto (PoC) para CVE-2025-49132, una vulnerabilidad crítica en Pterodactyl Panel versiones < 1.11.11. | Kitploit
Este repositorio contiene una Prueba de Concepto (PoC) para CVE-2025-49132, una vulnerabilidad crítica de ejecución remota de código (RCE) sin autenticación en versiones de Pterodactyl Panel anteriores a la 1.11.11.
Versiones Afectadas: < 1.11.11 (p. ej., 1.9.0 a 1.11.10)
Descripción: Existe una vulnerabilidad de ejecución remota de código arbitrario sin autenticación en Pterodactyl Panel a través del endpoint /locales/locale.json, explotable mediante los parámetros de consulta locale y namespace. Esto permite a los atacantes ejecutar código arbitrario, leer archivos sensibles (p. ej., configuraciones, .env), volcar bases de datos y acceder a servidores gestionados.
Mitigaciones: Use un WAF externo (p. ej., Cloudflare). No existe una solución alternativa a nivel de software; deshabilite el endpoint a nivel de servidor web si es factible (rompe la localización).
Script del PoC
El script CVE-2025-49132-PoC.py es una herramienta automatizada que puede:
Probar si un objetivo es vulnerable (comprueba el path traversal a los archivos de configuración).
Explotar para RCE limitado (sleep de 5 segundos como demostración; requiere PEAR instalado).
Volcar credenciales de la base de datos (desde config/database).
Admite objetivos tanto Linux como Windows ajustando los separadores de ruta. Incluye salida con colores y manejo de errores para una mejor usabilidad.
python CVE-2025-49132-PoC.py test http://sub.domain.com
python CVE-2025-49132-PoC.py dump http://domain.com
python CVE-2025-49132-PoC.py exploit http://sub.domain.com --os linux
python CVE-2025-49132-PoC.py test http://sub.domain.com --os linux --traversal-level 3
Si la comprobación falla, revise la URL, el estado y la respuesta impresos. La respuesta puede ser HTML si el endpoint está bloqueado o no es vulnerable. Asegúrese de que el host sea correcto y esté accesible.
Modos:
test: Comprobar vulnerabilidad.
exploit: Realizar RCE (sleep de 5 segundos como PoC).
dump: Volcar credenciales.
--os: linux (por defecto) o windows
--traversal-level: Número de '../' (por defecto 3 para config/dump, 5 para RCE). Ajústelo si las rutas difieren (p. ej., 4 o 6).
Consideraciones de OpSec
La explotación de RCE puede detectarse mediante los registros: cat /var/www/pterodactyl/storage/logs/laravel-2025--.log | grep 'Illuminate\Translation\FileLoader->load()'
Si los registros de acceso están habilitados, busque entradas locale=...
La configuración predeterminada (sin SSL) puede no registrar las credenciales fácilmente.
Aviso Legal
Este PoC se proporciona únicamente con fines educativos o para su uso en desafíos autorizados como CTFs (Capture The Flag) o pruebas de penetración con permiso explícito.
Es ilegal utilizarlo contra cualquier sistema sin el consentimiento previo por escrito del propietario. El autor no asume ninguna responsabilidad por el mal uso de este código.
Instalación
Requiere Python 3 y requests (instale mediante pip install requests).
Dependencias
requests (pip install requests)
colorama (pip install colorama)
urllib3 (pip install urllib3)
argparse (librería estándar)
Licencia
Licencia MIT. Consulte el archivo LICENSE.
Contribuciones
Se aceptan pull requests para mejoras, pero asegúrese de que se alineen con la intención educativa.