
CVE-2025-49132の概念実証エクスプロイト。Pterodactyl Panel(1.9.0~1.11.10)の重大なRCEで、検出と資格情報ダンプのガイダンスを提供します。
https://github.com/pterodactyl/panel/security/advisories/GHSA-24wv-6c99-f843
脆弱性のあるバージョン: 1.9.0 .. 1.11.10
RCEの悪用は限定的ですが、以下を通じて検出できます:
cat /var/www/pterodactyl/storage/logs/laravel-2025-*-*.log | grep 'Illuminate\\\\Translation\\\\FileLoader->load()'
アクセスログがデフォルト設定(SSLなし)のように無効になっている場合、認証情報のダンプは容易に検出できません。それ以外の場合は、アクセスログで locale=.. を検索できます。
これは完全に教育目的、またはCTFなどの承認されたチャレンジでの使用を目的としています。事前の許可なくマシンを攻撃することは違法です。