
CVE-2025-49132
Cet outil est utilisé pour scanner les instances du panneau Pterodactyl et tenter d'obtenir leurs informations de configuration de base de données. En exploitant une vulnérabilité spécifique de traversée de chemin, il peut récupérer les données de configuration sensibles du panneau.
Ce projet est un outil de requêtes HTTP haute performance, conçu pour détecter et collecter les informations de configuration des instances du panneau Pterodactyl exposées sur Internet. Il envoie des requêtes spécifiques aux serveurs cibles, vérifie si les réponses contiennent des informations de configuration de base de données, puis enregistre les résultats en les classifiant.
requests pour les requêtes HTTP.aiohttp pour la prise en charge des requêtes asynchrones.ThreadPoolExecutor pour le traitement multithread..
├── main.py # 主程序文件
├── url.txt # 目标主机列表文件
├── json/ # 输出目录
│ ├── ✔️正确/ # 包含目标数据的结果保存目录
│ └── ❌错误/ # 错误或无效结果保存目录
└── README.md # 项目说明文档
Avant d'exécuter le programme, vous devez installer les bibliothèques Python requises :
pip install requests aiohttp urllib3
python main.py
Par défaut, le programme lit la liste des hôtes du fichier url.txt et les traite en mode multithread.
python main.py [--file FILE] [--mode MODE] [--workers WORKERS]
Description des paramètres :
-f, --file : spécifie le chemin du fichier de liste des hôtes (défaut : url.txt)-m, --mode : mode d'exécution, valeurs possibles : threading (multithread), async (asynchrone), single (monothread) (défaut : threading)-w, --workers : nombre de threads de travail (défaut : 5)# 使用默认设置
python main.py
# 指定自定义主机文件
python main.py --file hosts.txt
# 使用异步模式处理
python main.py --mode async
# 使用单线程模式
python main.py --mode single
# 设置工作线程数为10
python main.py --workers 10
Les configurations suivantes peuvent être modifiées dans la classe Config du fichier main.py :
PROXY : adresse du serveur proxy (défaut : http://127.0.0.1:7899)TIMEOUT : délai d'expiration des requêtes (défaut : 30 secondes)MAX_RETRIES : nombre maximal de nouvelles tentatives (défaut : 3)MAX_WORKERS : nombre maximal de threads de travail (défaut : 5)USER_AGENT : User-Agent des requêtes (défaut : Mozilla/5.0 Windows AppleWebKit/537.36)/locales/locale.json.locale : ../../../pterodactylnamespace : config/databasejson/✔️正确/json/❌错误/Les résultats sont enregistrés au format JSON et contiennent les informations suivantes :
success : indique si la requête a réussi.status_code : code de statut HTTP.response_time : temps de réponse.url : URL de la requête réelle.headers : informations des en-têtes de réponse.data : données de réponse.size : taille de la réponse.contains_target_data : indique si les données cibles sont présentes.database_info : informations de base de données extraites.Une fois l'exécution terminée, le programme affiche des statistiques détaillées :