CVE-2025-49132
Pterodactyl Panel Permite Execução Remota de Código Arbitrária sem Autenticação
- Publicado
- 20 de jun. de 2025
- Atualizado
- 20 de jun. de 2025
- Atribuindo CNA
- GitHub_M
- Evidência observada
- 26 de jun. de 2025
CVSS primário
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:HAlto · próximos 30 dias
- Percentil
- 99,0%
- Data do modelo
- 21 de set. de 2026
EPSS é uma estimativa estatística, não uma certeza ou uma medida de impacto. Combine-o com CVSS, status KEV, exposição e seu ambiente.
Resumo
Pterodactyl é um painel de gerenciamento de servidores de jogos gratuito e de código aberto. Antes da versão 1.11.11, usando o /locales/locale.json com os parâmetros de consulta locale e namespace, um ator malicioso é capaz de executar código arbitrário sem estar autenticado. Com a capacidade de executar código arbitrário, isso poderia ser usado para obter acesso ao servidor do Painel, ler credenciais da configuração do Painel, extrair informações sensíveis do banco de dados, acessar arquivos de servidores gerenciados pelo painel, etc. Esse problema foi corrigido na versão 1.11.11. Não há soluções alternativas de software para esta vulnerabilidade, mas o uso de um Firewall de Aplicação Web (WAF) externo pode ajudar a mitigar esse ataque.
Fontes
28Exploit de prova de conceito para CVE-2025-49132, abusando de uma vulnerabilidade de inclusão de arquivo no Pterodactyl para alcançar execução remota de código via pearcmd.php.
A falha permite que um invasor execute comandos arbitrários do sistema no servidor que hospeda o Painel Pterodactyl sem qualquer autenticação prévia.
Uso responsável
Use informações de vulnerabilidade apenas em sistemas que você possui ou está autorizado a testar. O Kitploit vincula-se a metadados de pesquisa pública e não armazena código de exploração ou cargas maliciosas.