Sploitus

Exploit for CVE-2025-49132-PoC

kitploit · 2026-08-26

Exploit Code

MARKDOWN27 lines
## https://sploitus.com/exploit?id=KITPLOIT:TOOLS-GITHUB-KERBURENTHUSIASM-CVE-2025-49132-POC
# CVE-2025-49132-PoC

Prova de conceito para CVE-2025-49132 para execução remota de código no Pterodactyl Panel <= 1.11.10

Este PoC utiliza referências de

  * https://www.exploit-db.com/exploits/52341
  * https://github.com/63square/CVE-2025-49132



## Uso

root@kitploit:~
    
    
    # Check if the web application is vulnerable
    python3 poc.py -u <url> -m check
    
    # Do something funny 
    python3 poc.py -u <url> -m exploit -p <path_to_pear_dir> -t <path_to_write_to>
    

## Detalhes Técnicos

Analisando o `git diff` do `LocaleController.php` entre v1.11.10 e v1.11.11 (link), podemos ver que o controller aceita os parâmetros `locale` e `namespace` sem qualquer validação ou sanitização.