
CVE-2025-49132
Esta herramienta se utiliza para escanear instancias del panel Pterodactyl, intentando obtener su información de configuración de base de datos. Aprovechando una vulnerabilidad específica de path traversal, se puede obtener datos de configuración sensibles del panel.
Este proyecto es una herramienta de solicitudes HTTP de alto rendimiento, diseñada específicamente para detectar y recopilar información de configuración de instancias del panel Pterodactyl expuestas en la red pública. Envía solicitudes específicas al servidor de destino, verifica si la respuesta contiene información de configuración de base de datos y guarda los resultados clasificados.
requests para solicitudes HTTPaiohttp para soporte de solicitudes asíncronasThreadPoolExecutor para procesamiento multi-hilo.
├── main.py # Archivo principal del programa
├── url.txt # Archivo de lista de hosts objetivo
├── json/ # Directorio de salida
│ ├── ✔️正确/ # Directorio para guardar resultados que contienen datos objetivo
│ └── ❌错误/ # Directorio para resultados erróneos o inválidos
└── README.md # Documentación del proyecto
Antes de ejecutar el programa, instale las bibliotecas de Python necesarias:
pip install requests aiohttp urllib3
python main.py
Por defecto, leerá la lista de hosts del archivo url.txt y utilizará el modo de múltiples hilos para procesar.
python main.py [--file FILE] [--mode MODE] [--workers WORKERS]
Descripción de parámetros:
-f, --file: Especifica la ruta del archivo de lista de hosts (por defecto: url.txt)-m, --mode: Modo de ejecución, valores posibles: threading (múltiples hilos), async (asíncrono), single (un solo hilo) (por defecto: threading)-w, --workers: Número de hilos de trabajo (por defecto: 5)# Usar configuración por defecto
python main.py
# Especificar un archivo de hosts personalizado
python main.py --file hosts.txt
# Usar modo asíncrono
python main.py --mode async
# Usar modo de un solo hilo
python main.py --mode single
# Establecer número de hilos de trabajo en 10
python main.py --workers 10
En la clase Config dentro del archivo main.py se pueden modificar las siguientes configuraciones:
PROXY: Dirección del servidor proxy (por defecto: http://127.0.0.1:7899)TIMEOUT: Tiempo de espera de solicitud (por defecto: 30 segundos)MAX_RETRIES: Número máximo de reintentos (por defecto: 3)MAX_WORKERS: Número máximo de hilos de trabajo (por defecto: 5)USER_AGENT: User-Agent de la solicitud (por defecto: Mozilla/5.0 Windows AppleWebKit/537.36)/locales/locale.jsonlocale: ../../../pterodactylnamespace: config/databasejson/✔️正确/json/❌错误/Los resultados se guardan en formato JSON e incluyen la siguiente información:
success: Indica si la solicitud fue exitosastatus_code: Código de estado HTTPresponse_time: Tiempo de respuestaurl: URL real de la solicitudheaders: Información de los encabezados de respuestadata: Datos de respuestasize: Tamaño de la respuestacontains_target_data: Indica si contiene datos objetivodatabase_info: Información de base de datos extraídaDespués de la ejecución del programa, se mostrarán estadísticas detalladas: