
Скрипт, который позволяет получить учётные данные панели Pterodactyl, уязвимой к CVE-2025-49132.
/locales/locale.json с параметрами запроса locale и namespace, злоумышленник может выполнить произвольный код без аутентификации. Возможность выполнения произвольного кода может быть использована для получения доступа к серверу панели, чтения учётных данных из конфигурации панели, извлечения чувствительной информации из базы данных, доступа к файлам серверов, управляемых панелью, и т.д. Эта проблема исправлена в версии 1.11.11. Программных обходных путей для этой уязвимости нет, но использование внешнего межсетевого экрана (WAF) может помочь смягчить эту атаку.Злоумышленник отправляет GET-запрос к /locales/locale.json; если в ответ приходит JSON и URL не содержит параметр hash=, то уязвимость CVE-2025-49132 присутствует.
Чтобы эксплуатировать уязвимость, необходимо одновременно использовать параметры locale= и namespace= для чтения ТОЛЬКО PHP-ФАЙЛОВ; вы получите JSON-ответ с переменными, хранящимися в выбранном PHP-файле.
Например: /locales/locale.json?locale=../../../pterodactyl&namespace=config/database
Чтобы найти более интересные PHP-файлы для чтения, вы можете заглянуть в официальный репозиторий Pterodactyl ^^
Получите учётные данные базы данных с помощью команды: python3 CVE-2025-49132_PoC.py.py <url>
usersНа этом этапе вы должны обладать базовыми знаниями в области пентеста, чтобы знать, как получить reverse shell.