
This repository contains a Proof of Concept (PoC) for CVE-2025-49132, a critical vulnerability in Pterodactyl Panel versions < 1.11.11.
本仓库包含针对 CVE-2025-49132 的概念验证 (PoC),该漏洞是 Pterodactyl Panel 1.11.11 之前版本中存在的一个严重未认证远程代码执行 (RCE) 漏洞。
/locales/locale.json 端点存在未认证的任意远程代码执行漏洞,可通过 locale 和 namespace 查询参数进行利用。攻击者可借此执行任意代码、读取敏感文件(如配置、.env)、转储数据库以及访问管理的服务器。脚本 CVE-2025-49132-PoC.py 是一个自动化工具,能够:
它通过调整路径分隔符同时支持 Linux 和 Windows 目标。包含彩色输出和错误处理,以提高可用性。
python CVE-2025-49132-PoC.py <模式> <http://主机> [--os <linux|windows>] [--traversal-level <整数>]
#命令示例
python CVE-2025-49132-PoC.py test http://sub.domain.com
python CVE-2025-49132-PoC.py dump http://domain.com
python CVE-2025-49132-PoC.py exploit http://sub.domain.com --os linux
python CVE-2025-49132-PoC.py test http://sub.domain.com --os linux --traversal-level 3
如果检测失败,请检查打印的 URL、状态码和响应。如果端点被屏蔽或不满足漏洞条件,响应可能是 HTML。确保主机地址正确且可访问。
本 PoC 仅用于教育目的,或用于经过明确授权的 CTF(夺旗赛)或渗透测试等挑战。未经所有者事先书面同意,对任何系统使用此代码均属违法行为。作者对任何滥用此代码的行为不承担任何责任。
需要 Python 3 和 requests(通过 pip install requests 安装)。
MIT 许可证。详见 LICENSE 文件。
欢迎提交 Pull Request 进行改进,但请确保符合教育目的。