
Questo repository contiene una Proof of Concept (PoC) per CVE-2025-49132, una vulnerabilità critica nelle versioni < 1.11.11 di Pterodactyl Panel.
Questo repository contiene un Proof of Concept (PoC) per CVE-2025-49132, una vulnerabilità critica di esecuzione remota di codice (RCE) non autenticata in Pterodactyl Panel versioni precedenti alla 1.11.11.
/locales/locale.json, sfruttabile attraverso i parametri di query locale e namespace. Ciò consente agli attaccanti di eseguire codice arbitrario, leggere file sensibili (es., config, .env), estrarre database e accedere ai server gestiti.Lo script CVE-2025-49132-PoC.py è uno strumento automatizzato in grado di:
Supporta sia target Linux che Windows adattando i separatori di percorso. Include output colorato e gestione degli errori per una migliore usabilità.
python CVE-2025-49132-PoC.py <mode> <http://host> [--os <linux|windows>] [--traversal-level <int>]
#Esempio di comandi
python CVE-2025-49132-PoC.py test http://sub.domain.com
python CVE-2025-49132-PoC.py dump http://domain.com
python CVE-2025-49132-PoC.py exploit http://sub.domain.com --os linux
python CVE-2025-49132-PoC.py test http://sub.domain.com --os linux --traversal-level 3
Se il controllo fallisce, rivedere l'URL stampato, lo stato e la risposta. La risposta potrebbe essere HTML se l'endpoint è bloccato o non vulnerabile. Assicurarsi che l'host sia corretto e raggiungibile.
Questo PoC è fornito solo per scopi educativi o per l'uso in challenge autorizzate come CTF (Capture The Flag) o test di penetrazione con permesso esplicito. È illegale utilizzarlo contro qualsiasi sistema senza il preventivo consenso scritto del proprietario. L'autore non si assume alcuna responsabilità per un uso improprio di questo codice.
Richiede Python 3 e requests (installare tramite pip install requests).
Licenza MIT. Vedere il file LICENSE.
Le pull request sono benvenute per miglioramenti, ma assicurarsi che siano in linea con lo scopo educativo.