## https://sploitus.com/exploit?id=KITPLOIT:TOOLS-GITHUB-KERBURENTHUSIASM-CVE-2025-49132-POC
# CVE-2025-49132-PoC
Prova de conceito para CVE-2025-49132 para execução remota de código no Pterodactyl Panel <= 1.11.10
Este PoC utiliza referências de
* https://www.exploit-db.com/exploits/52341
* https://github.com/63square/CVE-2025-49132
## Uso
root@kitploit:~
# Check if the web application is vulnerable
python3 poc.py -u <url> -m check
# Do something funny
python3 poc.py -u <url> -m exploit -p <path_to_pear_dir> -t <path_to_write_to>
## Detalhes Técnicos
Analisando o `git diff` do `LocaleController.php` entre v1.11.10 e v1.11.11 (link), podemos ver que o controller aceita os parâmetros `locale` e `namespace` sem qualquer validação ou sanitização.