CVE-2025-49132
Pterodactyl पैनल बिना प्रमाणीकरण के मनमाना रिमोट कोड एक्ज़ीक्यूशन की अनुमति देता है
- प्रकाशित
- 20 जून 2025
- अद्यतन
- 20 जून 2025
- सीएनए असाइन करना
- GitHub_M
- साक्ष्य देखे गए
- 26 जून 2025
प्राथमिक सीवीएसएस
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:Hउच्च · अगले 30 दिन
- प्रतिशत
- 99.0%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
Pterodactyl एक निःशुल्क, ओपन-सोर्स गेम सर्वर प्रबंधन पैनल है। संस्करण 1.11.11 से पहले, स्थान (locale) और नामस्थान (namespace) क्वेरी पैरामीटर के साथ /locales/locale.json का उपयोग करके, एक दुर्भावनापूर्ण अभिनेता बिना प्रमाणीकरण के मनमाना कोड निष्पादित करने में सक्षम है। मनमाना कोड निष्पादित करने की क्षमता के साथ, इसका उपयोग पैनल के सर्वर तक पहुँच प्राप्त करने, पैनल के कॉन्फ़िग से क्रेडेंशियल पढ़ने, डेटाबेस से संवेदनशील जानकारी निकालने, पैनल द्वारा प्रबंधित सर्वरों की फ़ाइलों तक पहुँचने आदि के लिए किया जा सकता है। यह समस्या संस्करण 1.11.11 में ठीक कर दी गई है। इस भेद्यता के लिए कोई सॉफ़्टवेयर वर्कअराउंड नहीं है, लेकिन बाहरी वेब एप्लिकेशन फ़ायरवॉल (WAF) का उपयोग इस हमले को कम करने में मदद कर सकता है।
स्रोत
28CVE-2025-49132 के लिए प्रूफ-ऑफ-कॉन्सेप्ट एक्सप्लॉइट, Pterodactyl में फ़ाइल इन्क्लूज़न भेद्यता का दुरुपयोग करके pearcmd.php के माध्यम से रिमोट कोड निष्पादन प्राप्त करना।
यह दोष हमलावर को बिना किसी पूर्व प्रमाणीकरण के Pterodactyl Panel होस्ट करने वाले सर्वर पर मनमाने सिस्टम कमांड निष्पादित करने की अनुमति देता है।
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।