
CVE-2025-49132
यह उपकरण Pterodactyl पैनल इंस्टेंस को स्कैन करने के लिए है, जो उनकी डेटाबेस कॉन्फ़िगरेशन जानकारी प्राप्त करने का प्रयास करता है। एक विशिष्ट पाथ ट्रैवर्सल भेद्यता का उपयोग करके, पैनल का संवेदनशील कॉन्फ़िगरेशन डेटा प्राप्त किया जा सकता है।
यह परियोजना एक उच्च-प्रदर्शन HTTP अनुरोध उपकरण है, जो सार्वजनिक इंटरनेट पर उजागर Pterodactyl पैनल इंस्टेंस की कॉन्फ़िगरेशन जानकारी का पता लगाने और एकत्र करने के लिए समर्पित है। यह लक्ष्य सर्वर पर विशिष्ट अनुरोध भेजता है, जाँचता है कि क्या प्रतिक्रिया में डेटाबेस कॉन्फ़िगरेशन जानकारी शामिल है, और परिणामों को वर्गीकृत करके सहेजता है।
requests लाइब्रेरी का उपयोग करता हैaiohttp का उपयोग करता हैThreadPoolExecutor का उपयोग करता है.
├── main.py # 主程序文件
├── url.txt # 目标主机列表文件
├── json/ # 输出目录
│ ├── ✔️正确/ # 包含目标数据的结果保存目录
│ └── ❌错误/ # 错误或无效结果保存目录
└── README.md # 项目说明文档
प्रोग्राम चलाने से पहले, आवश्यक Python लाइब्रेरी स्थापित करनी होंगी:
pip install requests aiohttp urllib3
python main.py
डिफ़ॉल्ट रूप से url.txt फ़ाइल में होस्ट सूची पढ़ी जाती है और मल्टी-थ्रेड मोड में संसाधित की जाती है।
python main.py [--file FILE] [--mode MODE] [--workers WORKERS]
पैरामीटर विवरण:
-f, --file: होस्ट सूची फ़ाइल पथ निर्दिष्ट करता है (डिफ़ॉल्ट: url.txt)-m, --mode: निष्पादन मोड, विकल्प: threading (मल्टी-थ्रेड), async (एसिंक्रोनस), single (सिंगल-थ्रेड) (डिफ़ॉल्ट: threading)-w, --workers: कार्य थ्रेड्स की संख्या (डिफ़ॉल्ट: 5)# 使用默认设置
python main.py
# 指定自定义主机文件
python main.py --file hosts.txt
# 使用异步模式处理
python main.py --mode async
# 使用单线程模式
python main.py --mode single
# 设置工作线程数为10
python main.py --workers 10
main.py फ़ाइल में Config वर्ग में निम्नलिखित कॉन्फ़िगरेशन संशोधित किए जा सकते हैं:
PROXY: प्रॉक्सी सर्वर पता (डिफ़ॉल्ट: http://127.0.0.1:7899)TIMEOUT: अनुरोध टाइमआउट (डिफ़ॉल्ट: 30 सेकंड)MAX_RETRIES: अधिकतम पुनर्प्रयास संख्या (डिफ़ॉल्ट: 3)MAX_WORKERS: अधिकतम कार्य थ्रेड्स की संख्या (डिफ़ॉल्ट: 5)USER_AGENT: अनुरोध User-Agent (डिफ़ॉल्ट: Mozilla/5.0 Windows AppleWebKit/537.36)/locales/locale.json पथ पर HTTP GET अनुरोध भेजता हैlocale: ../../../pterodactylnamespace: config/databasejson/✔️正确/json/❌错误/परिणाम JSON प्रारूप में सहेजे जाते हैं, जिनमें निम्नलिखित जानकारी शामिल होती है:
success: अनुरोध सफल रहा या नहींstatus_code: HTTP स्थिति कोडresponse_time: प्रतिक्रिया समयurl: वास्तविक अनुरोध URLheaders: प्रतिक्रिया शीर्षलेख जानकारीdata: प्रतिक्रिया डेटाsize: प्रतिक्रिया आकारcontains_target_data: क्या लक्ष्य डेटा शामिल हैdatabase_info: निकाली गई डेटाबेस जानकारीप्रोग्राम निष्पादन पूर्ण होने के बाद विस्तृत सांख्यिकीय जानकारी प्रदर्शित की जाएगी: