
PoCs для CVE-2025-49132
https://github.com/pterodactyl/panel/security/advisories/GHSA-24wv-6c99-f843
Уязвимые версии: 1.9.0 .. 1.11.10
Эксплуатация RCE ограничена, но может быть обнаружена через:
cat /var/www/pterodactyl/storage/logs/laravel-2025-*-*.log | grep 'Illuminate\\\\Translation\\\\FileLoader->load()'
Если журналы доступа отключены, как это происходит при настройке по умолчанию (без SSL), дамп учётных данных не может быть обнаружен так легко, в противном случае вы можете искать locale=.. в журналах доступа
Это предназначено исключительно для образовательных целей или для использования в авторизованных соревнованиях, таких как CTF; атаковать машину без предварительного разрешения незаконно.