Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !
CVE-2025-49132 — Ce dépôt contient une preuve de concept (PoC) pour CVE-2025-49132, une vulnérabilité critique dans Pterodactyl Panel versions < 1.11.11. | Kitploit
Ce dépôt contient une Preuve de Concept (PoC) pour CVE-2025-49132, une vulnérabilité critique d'exécution de code à distance (RCE) non authentifiée dans les versions du Pterodactyl Panel antérieures à 1.11.11.
Versions affectées: < 1.11.11 (par ex., 1.9.0 à 1.11.10)
Description: Une vulnérabilité d'exécution de code à distance arbitraire non authentifiée existe dans le Pterodactyl Panel via le point de terminaison /locales/locale.json, exploitable via les paramètres de requête locale et namespace. Cela permet aux attaquants d'exécuter du code arbitraire, de lire des fichiers sensibles (p. ex., configurations, .env), de vider des bases de données et d'accéder aux serveurs gérés.
Correctif: Corrigé dans la v1.11.11. Appliquez le correctif depuis commit 24c82b0 ou mettez à jour immédiatement.
Solutions de contournement: Utilisez un WAF externe (p. ex., Cloudflare). Aucune solution logicielle ; désactivez le point de terminaison au niveau du serveur web si possible (casse la localisation).
Script PoC
Le script CVE-2025-49132-PoC.py est un outil automatisé qui peut :
Tester si une cible est vulnérable (vérifie le path traversal vers les fichiers de configuration).
Exploiter pour un RCE limité (sleep 5 secondes comme démonstration ; nécessite PEAR installé).
Vider les identifiants de la base de données (depuis config/database).
Il prend en charge les cibles Linux et Windows en ajustant les séparateurs de chemin. Inclut une sortie colorée et une gestion des erreurs pour une meilleure utilisabilité.
python CVE-2025-49132-PoC.py test http://sub.domain.com
python CVE-2025-49132-PoC.py dump http://domain.com
python CVE-2025-49132-PoC.py exploit http://sub.domain.com --os linux
python CVE-2025-49132-PoC.py test http://sub.domain.com --os linux --traversal-level 3
Si la vérification échoue, examinez l'URL imprimée, le statut et la réponse. La réponse peut être HTML si le point de terminaison est bloqué ou non vulnérable. Assurez-vous que l'hôte est correct et accessible.
Modes :
test : Vérifier la vulnérabilité.
exploit : Exécuter un RCE (sleep 5 secondes comme PoC).
dump : Vider les identifiants.
--os : linux (par défaut) ou windows
--traversal-level : Nombre de '../' (par défaut 3 pour config/dump, 5 pour RCE). Ajustez si les chemins diffèrent (p. ex., 4 ou 6).
Considérations OpSec
RCE exploitation can be detected via logs: cat /var/www/pterodactyl/storage/logs/laravel-2025--.log | grep 'Illuminate\Translation\FileLoader->load()'
Si les journaux d'accès sont activés, recherchez les entrées locale=..
La configuration par défaut (sans SSL) peut ne pas journaliser facilement les identifiants.
Avertissement légal
Cette PoC est fournie à des fins éducatives uniquement ou pour une utilisation dans des défis autorisés tels que les CTF (Capture the Flag) ou les tests de pénétration avec autorisation explicite.
Il est illégal d'utiliser cela contre tout système sans le consentement écrit préalable du propriétaire. L'auteur décline toute responsabilité en cas d'utilisation abusive de ce code.
Installation
Nécessite Python 3 et requests (installez via pip install requests).
Dépendances
requests (pip install requests)
colorama (pip install colorama)
urllib3 (pip install urllib3)
argparse (bibliothèque standard)
Licence
Licence MIT. Voir le fichier LICENSE.
Contribuer
Les pull requests sont les bienvenues pour des améliorations, mais assurez-vous qu'elles soient alignées avec l'intention éducative.