CVE-2025-49132
Pterodactyl Panel consente l'esecuzione arbitraria di codice da remoto senza autenticazione
- Pubblicato
- 20 giu 2025
- Aggiornato
- 20 giu 2025
- Assegnazione CNA
- GitHub_M
- Evidenza osservata
- 26 giu 2025
CVSS primario
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:HAlto · prossimi 30 giorni
- Percentile
- 99,0%
- Data del modello
- 21 set 2026
L'EPSS è una stima statistica, non una certezza o una misura di impatto. Combinalo con CVSS, stato KEV, esposizione e ambiente.
Riepilogo
Pterodactyl è un pannello di gestione di server di gioco gratuito e open-source. Prima della versione 1.11.11, utilizzando /locales/locale.json con i parametri di query locale e namespace, un attore malintenzionato è in grado di eseguire codice arbitrario senza essere autenticato. Con la capacità di eseguire codice arbitrario, potrebbe essere utilizzato per ottenere accesso al server del Pannello, leggere le credenziali dalla configurazione del Pannello, estrarre informazioni sensibili dal database, accedere ai file dei server gestiti dal pannello, ecc. Questo problema è stato corretto nella versione 1.11.11. Non ci sono soluzioni alternative software per questa vulnerabilità, ma l'uso di un Web Application Firewall (WAF) esterno potrebbe aiutare a mitigare questo attacco.
Fonti
28Exploit proof-of-concept per CVE-2025-49132, che abusa di una vulnerabilità di inclusione di file in Pterodactyl per ottenere l'esecuzione remota di codice tramite pearcmd.php.
La falla consente a un attaccante di eseguire comandi di sistema arbitrari sul server che ospita il Pterodactyl Panel senza alcuna autenticazione preliminare.
Utilizzo responsabile
Utilizza le informazioni sulla vulnerabilità solo sui sistemi che possiedi o che sei autorizzato a testare. Kitploit si collega ai metadati della ricerca pubblica e non memorizza codici exploit o payload dannosi.