
Este repositorio contiene una Prueba de Concepto (PoC) para CVE-2025-49132, una vulnerabilidad crítica en Pterodactyl Panel versiones < 1.11.11.
Este repositorio contiene una Prueba de Concepto (PoC) para CVE-2025-49132, una vulnerabilidad crítica de ejecución remota de código (RCE) sin autenticación en versiones de Pterodactyl Panel anteriores a la 1.11.11.
/locales/locale.json, explotable mediante los parámetros de consulta locale y namespace. Esto permite a los atacantes ejecutar código arbitrario, leer archivos sensibles (p. ej., configuraciones, .env), volcar bases de datos y acceder a servidores gestionados.El script CVE-2025-49132-PoC.py es una herramienta automatizada que puede:
Admite objetivos tanto Linux como Windows ajustando los separadores de ruta. Incluye salida con colores y manejo de errores para una mejor usabilidad.
python CVE-2025-49132-PoC.py <mode> <http://host> [--os <linux|windows>] [--traversal-level <int>]
#Ejemplo de comandos
python CVE-2025-49132-PoC.py test http://sub.domain.com
python CVE-2025-49132-PoC.py dump http://domain.com
python CVE-2025-49132-PoC.py exploit http://sub.domain.com --os linux
python CVE-2025-49132-PoC.py test http://sub.domain.com --os linux --traversal-level 3
Si la comprobación falla, revise la URL, el estado y la respuesta impresos. La respuesta puede ser HTML si el endpoint está bloqueado o no es vulnerable. Asegúrese de que el host sea correcto y esté accesible.
Este PoC se proporciona únicamente con fines educativos o para su uso en desafíos autorizados como CTFs (Capture The Flag) o pruebas de penetración con permiso explícito. Es ilegal utilizarlo contra cualquier sistema sin el consentimiento previo por escrito del propietario. El autor no asume ninguna responsabilidad por el mal uso de este código.
Requiere Python 3 y requests (instale mediante pip install requests).
Licencia MIT. Consulte el archivo LICENSE.
Se aceptan pull requests para mejoras, pero asegúrese de que se alineen con la intención educativa.