
CVE-2025-49132
Esta ferramenta é usada para escanear instâncias do Pterodactyl Panel, tentando obter suas informações de configuração do banco de dados. Ao explorar uma vulnerabilidade específica de path traversal, é possível obter dados de configuração sensíveis do painel.
Este projeto é uma ferramenta de requisições HTTP de alta performance, projetada especificamente para detectar e coletar informações de configuração de instâncias do Pterodactyl Panel expostas na internet. Ela envia requisições específicas ao servidor de destino, verifica se a resposta contém informações de configuração do banco de dados e salva os resultados classificados.
requests para requisições HTTP.aiohttp para suporte a requisições assíncronas.ThreadPoolExecutor para processamento multi-thread..
├── main.py # Arquivo principal do programa
├── url.txt # Arquivo de lista de hosts alvo
├── json/ # Diretório de saída
│ ├── ✔️正确/ # Diretório para salvar resultados que contêm os dados alvo
│ └── ❌错误/ # Diretório para salvar resultados inválidos ou com erro
└── README.md # Documentação do projeto
Antes de executar o programa, é necessário instalar as bibliotecas Python necessárias:
pip install requests aiohttp urllib3
python main.py
Por padrão, ele lê a lista de hosts do arquivo url.txt e processa usando o modo multi-thread.
python main.py [--file FILE] [--mode MODE] [--workers WORKERS]
Descrição dos parâmetros:
-f, --file: Especifica o caminho do arquivo de lista de hosts (padrão: url.txt)-m, --mode: Modo de execução, valores possíveis: threading (multi-thread), async (assíncrono), single (single-thread) (padrão: threading)-w, --workers: Número de threads de trabalho (padrão: 5)# Usar as configurações padrão
python main.py
# Especificar um arquivo de hosts personalizado
python main.py --file hosts.txt
# Processar usando o modo assíncrono
python main.py --mode async
# Usar o modo single-thread
python main.py --mode single
# Definir o número de threads de trabalho como 10
python main.py --workers 10
No arquivo main.py, a classe Config permite modificar as seguintes configurações:
PROXY: Endereço do servidor proxy (padrão: http://127.0.0.1:7899)TIMEOUT: Tempo limite de requisição (padrão: 30 segundos)MAX_RETRIES: Número máximo de tentativas (padrão: 3 vezes)MAX_WORKERS: Número máximo de threads de trabalho (padrão: 5)USER_AGENT: User-Agent da requisição (padrão: Mozilla/5.0 Windows AppleWebKit/537.36)/locales/locale.json em cada host.locale: ../../../pterodactylnamespace: config/databasejson/✔️正确/json/❌错误/Os resultados são salvos em formato JSON, contendo as seguintes informações:
success: Indica se a requisição foi bem-sucedida.status_code: Código de status HTTP.response_time: Tempo de resposta.url: URL real da requisição.headers: Informações do cabeçalho da resposta.data: Dados da resposta.size: Tamanho da resposta.contains_target_data: Indica se contém os dados alvo.database_info: Informações do banco de dados extraídas.Após a conclusão da execução, o programa exibirá estatísticas detalhadas: