
PoCs para CVE-2025-49132
https://github.com/pterodactyl/panel/security/advisories/GHSA-24wv-6c99-f843
Versões vulneráveis: 1.9.0 .. 1.11.10
A exploração de RCE é limitada, mas pode ser detectada através de:
cat /var/www/pterodactyl/storage/logs/laravel-2025-*-*.log | grep 'Illuminate\\\\Translation\\\\FileLoader->load()'
Se os logs de acesso estiverem desabilitados, como ocorre na configuração padrão (sem SSL), o vazamento de credenciais não pode ser detectado tão facilmente; caso contrário, você pode pesquisar por locale=.. nos logs de acesso.
Isso é inteiramente para fins educacionais ou para uso em desafios autorizados, como um CTF. É ilegal atacar uma máquina sem permissão prévia.