
Этот репозиторий содержит доказательство концепции (PoC) для CVE-2025-49132, критической уязвимости в Pterodactyl Panel версиях < 1.11.11.
Этот репозиторий содержит доказательство концепции (PoC) для CVE-2025-49132, критической уязвимости удаленного выполнения кода (RCE) без аутентификации в Pterodactyl Panel версий до 1.11.11.
/locales/locale.json и может быть использована через параметры запроса locale и namespace. Это позволяет злоумышленникам выполнять произвольный код, читать конфиденциальные файлы (например, конфиги, .env), выгружать базы данных и получать доступ к управляемым серверам.Скрипт CVE-2025-49132-PoC.py — это автоматизированный инструмент, который может:
Поддерживает как Linux, так и Windows цели путем корректировки разделителей путей. Включает цветной вывод и обработку ошибок для удобства использования.
python CVE-2025-49132-PoC.py <mode> <http://host> [--os <linux|windows>] [--traversal-level <int>]
#Пример команд
python CVE-2025-49132-PoC.py test http://sub.domain.com
python CVE-2025-49132-PoC.py dump http://domain.com
python CVE-2025-49132-PoC.py exploit http://sub.domain.com --os linux
python CVE-2025-49132-PoC.py test http://sub.domain.com --os linux --traversal-level 3
Если проверка не удалась, просмотрите выведенный URL, статус и ответ. Ответ может быть HTML, если конечная точка заблокирована или не уязвима. Убедитесь, что хост корректен и доступен.
Данный PoC предоставляется исключительно в образовательных целях или для использования в авторизованных соревнованиях, таких как CTF (Capture The Flag), или тестировании на проникновение с явного разрешения. Использовать его против любой системы без предварительного письменного согласия владельца незаконно. Автор не несет ответственности за любое неправомерное использование этого кода.
Требуется Python 3 и модуль requests (установка через pip install requests).
Лицензия MIT. См. файл LICENSE.
Приветствуются pull request для улучшений, но они должны соответствовать образовательной направленности.