/locales/locale.json 并携带 locale 和 namespace 查询参数,恶意行为者可以在未经身份验证的情况下执行任意代码。由于能够执行任意代码,攻击者可借此访问面板服务器、读取面板配置中的凭据、从数据库中提取敏感信息、访问面板所管理服务器的文件等。该问题已在 1.11.11 版本中修复。此漏洞没有软件层面的缓解措施,但使用外部 Web 应用防火墙(WAF)可能有助于减轻该攻击。攻击者向 /locales/locale.json 发送一个 GET 请求,如果响应返回 JSON,并且 URL 中不包含 hash= 参数,那么它就容易受到 CVE-2025-49132 的攻击。
要利用该漏洞,你必须同时使用 locale= 和 namespace= 参数来读取 仅限 PHP 文件,你将收到一个 JSON 响应,其中包含所选 PHP 文件中存储的变量。
例如:/locales/locale.json?locale=../../../pterodactyl&namespace=config/database
要找到更多有趣的 PHP 文件来读取,你可以查看官方的 Pterodactyl 仓库 ^^
使用以下命令获取数据库凭据:python3 CVE-2025-49132_PoC.py <url>
users 表中为自己创建一个 Pterodactyl 账户此时,你应该具备基本的渗透测试知识,以便知道如何获取反向 shell。