Strumenti di Hacking, PenTest e Cybersecurity per il tuo Arsenale di Sicurezza!
CVE-2025-49132 — Questo repository contiene una Proof of Concept (PoC) per CVE-2025-49132, una vulnerabilità critica nelle versioni < 1.11.11 di Pterodactyl Panel. | Kitploit
Questo repository contiene un Proof of Concept (PoC) per CVE-2025-49132, una vulnerabilità critica di esecuzione remota di codice (RCE) non autenticata in Pterodactyl Panel versioni precedenti alla 1.11.11.
Versioni interessate: < 1.11.11 (es., 1.9.0 fino a 1.11.10)
Descrizione: Esiste una vulnerabilità di esecuzione remota di codice arbitrario non autenticata in Pterodactyl Panel tramite l'endpoint /locales/locale.json, sfruttabile attraverso i parametri di query locale e namespace. Ciò consente agli attaccanti di eseguire codice arbitrario, leggere file sensibili (es., config, .env), estrarre database e accedere ai server gestiti.
Patch: Corretta nella v1.11.11. Applicare la patch dal commit 24c82b0 o aggiornare immediatamente.
Workaround: Utilizzare un WAF esterno (es., Cloudflare). Nessun workaround software; disabilitare l'endpoint a livello di web server se fattibile (rompe la localizzazione).
Script PoC
Lo script CVE-2025-49132-PoC.py è uno strumento automatizzato in grado di:
Verificare se un target è vulnerabile (controlla il path traversal verso i file di configurazione).
Sfruttare la vulnerabilità per RCE limitata (sleep di 5 secondi come dimostrazione; richiede PEAR installato).
Estrarre le credenziali del database (da config/database).
Supporta sia target Linux che Windows adattando i separatori di percorso. Include output colorato e gestione degli errori per una migliore usabilità.
python CVE-2025-49132-PoC.py test http://sub.domain.com
python CVE-2025-49132-PoC.py dump http://domain.com
python CVE-2025-49132-PoC.py exploit http://sub.domain.com --os linux
python CVE-2025-49132-PoC.py test http://sub.domain.com --os linux --traversal-level 3
Se il controllo fallisce, rivedere l'URL stampato, lo stato e la risposta. La risposta potrebbe essere HTML se l'endpoint è bloccato o non vulnerabile. Assicurarsi che l'host sia corretto e raggiungibile.
Modalità:
test: Verifica la vulnerabilità.
exploit: Esegue RCE (sleep di 5 secondi come PoC).
dump: Estrae le credenziali.
--os: linux (predefinito) o windows
--traversal-level: Numero di '../' (predefinito 3 per config/dump, 5 per RCE). Regolare se i percorsi differiscono (es., 4 o 6).
Considerazioni OpSec
Lo sfruttamento della RCE può essere rilevato tramite i log: cat /var/www/pterodactyl/storage/logs/laravel-2025--.log | grep 'Illuminate\Translation\FileLoader->load()'
Se i log di accesso sono abilitati, cercare voci con locale=...
La configurazione predefinita (senza SSL) potrebbe non registrare facilmente le credenziali.
Disclaimer legale
Questo PoC è fornito solo per scopi educativi o per l'uso in challenge autorizzate come CTF (Capture The Flag) o test di penetrazione con permesso esplicito.
È illegale utilizzarlo contro qualsiasi sistema senza il preventivo consenso scritto del proprietario. L'autore non si assume alcuna responsabilità per un uso improprio di questo codice.
Installazione
Richiede Python 3 e requests (installare tramite pip install requests).
Dipendenze
requests (pip install requests)
colorama (pip install colorama)
urllib3 (pip install urllib3)
argparse (libreria standard)
Licenza
Licenza MIT. Vedere il file LICENSE.
Contributi
Le pull request sono benvenute per miglioramenti, ma assicurarsi che siano in linea con lo scopo educativo.