
Exploit de preuve de concept pour CVE-2025-49132, une RCE critique dans Pterodactyl Panel (1.9.0–1.11.10), avec conseils de détection et de récupération d'identifiants.
https://github.com/pterodactyl/panel/security/advisories/GHSA-24wv-6c99-f843
Versions vulnérables : 1.9.0 .. 1.11.10
L'exploitation RCE est limitée mais peut être détectée via :
cat /var/www/pterodactyl/storage/logs/laravel-2025-*-*.log | grep 'Illuminate\\\\Translation\\\\FileLoader->load()'
Si les journaux d'accès sont désactivés comme c'est le cas dans la configuration par défaut (sans SSL), le dump d'identifiants ne peut pas être détecté aussi facilement, sinon vous pouvez rechercher locale=.. dans les journaux d'accès.
Ceci est entièrement à des fins éducatives ou pour une utilisation dans des défis autorisés tels qu'un CTF, il est illégal d'attaquer une machine sans autorisation préalable.