
CVE-2025-49132
이 도구는 Pterodactyl 패널 인스턴스를 스캔하여 데이터베이스 구성 정보를 가져오려고 시도합니다. 특정 경로 탐색 취약점을 이용하여 패널의 민감한 구성 데이터를 얻을 수 있습니다.
이 프로젝트는 공개 네트워크에 노출된 Pterodactyl 패널 인스턴스의 구성 정보를 감지하고 수집하기 위한 고성능 HTTP 요청 도구입니다. 대상 서버에 특정 요청을 보내고 응답에 데이터베이스 구성 정보가 포함되어 있는지 확인한 후 결과를 분류하여 저장합니다.
requests 라이브러리를 사용한 HTTP 요청aiohttp를 사용한 비동기 요청 지원ThreadPoolExecutor를 사용한 다중 스레드 처리.
├── main.py # 메인 프로그램 파일
├── url.txt # 대상 호스트 목록 파일
├── json/ # 출력 디렉터리
│ ├── ✔️正确/ # 대상 데이터가 포함된 결과 저장 디렉터리
│ └── ❌错误/ # 오류 또는 무효 결과 저장 디렉터리
└── README.md # 프로젝트 설명 문서
프로그램을 실행하기 전에 필요한 Python 라이브러리를 설치해야 합니다:
pip install requests aiohttp urllib3
python main.py
기본적으로 url.txt 파일의 호스트 목록을 읽고 다중 스레드 모드로 처리합니다.
python main.py [--file FILE] [--mode MODE] [--workers WORKERS]
인수 설명:
-f, --file: 호스트 목록 파일 경로 지정 (기본값: url.txt)-m, --mode: 실행 모드, 선택 값: threading(다중 스레드), async(비동기), single(단일 스레드) (기본값: threading)-w, --workers: 작업 스레드 수 (기본값: 5)# 使用默认设置
python main.py
# 指定自定义主机文件
python main.py --file hosts.txt
# 使用异步模式处理
python main.py --mode async
# 使用单线程模式
python main.py --mode single
# 设置工作线程数为10
python main.py --workers 10
main.py 파일의 Config 클래스에서 다음 구성을 수정할 수 있습니다:
PROXY: 프록시 서버 주소 (기본값: http://127.0.0.1:7899)TIMEOUT: 요청 제한 시간 (기본값: 30초)MAX_RETRIES: 최대 재시도 횟수 (기본값: 3회)MAX_WORKERS: 최대 작업 스레드 수 (기본값: 5)USER_AGENT: 요청 User-Agent (기본값: Mozilla/5.0 Windows AppleWebKit/537.36)/locales/locale.json 경로로 HTTP GET 요청을 보냅니다locale: ../../../pterodactylnamespace: config/databasejson/✔️正确/json/❌错误/결과는 JSON 형식으로 저장되며 다음 정보가 포함됩니다:
success: 요청 성공 여부status_code: HTTP 상태 코드response_time: 응답 시간url: 실제 요청 URLheaders: 응답 헤더 정보data: 응답 데이터size: 응답 크기contains_target_data: 대상 데이터 포함 여부database_info: 추출된 데이터베이스 정보프로그램 실행이 완료되면 자세한 통계 정보가 표시됩니다: