Sploitus

Exploit for CVE-2025-49132_HTB_SEASON10

kitploit · 2026-08-26

Exploit Code

MARKDOWN34 lines
## https://sploitus.com/exploit?id=KITPLOIT:TOOLS-GITHUB-AHMEDF000-CVE-2025-49132_HTB_SEASON10
# CVE-2025-49132 - Exploit RCE del Pannello Pterodactyl

**Stagione 10 HTB - Writeup della macchina Pterodactyl**

## Panoramica

**Obiettivo:** Macchina HTB Pterodactyl (Difficoltà Media)  
**CVE:** CVE-2025-49132  
**Gravità:** Critica (CVSS 9.8)  
**Tipo di attacco:** Esecuzione di codice remoto non autenticata  
**Interessati:** Pannello Pterodactyl < v1.11.11

Questa catena di exploit combina:

  1. **Path Traversal** nel sistema di traduzione locale
  2. **Iniezione di comandi PEAR** tramite pearcmd.php
  3. **Esecuzione di codice PHP** tramite scrittura di file + inclusione



* * *

### Il Bug

L'endpoint `/locales/locale.json` del Pannello Pterodactyl permette il path traversal attraverso il parametro `locale`:

root@kitploit:~
    
    
    GET /locales/locale.json?locale=../../../../../../usr/share/php/PEAR&namespace=pearcmd
    

Questo può essere concatenato con `pearcmd.php` di PEAR per: