Sploitus

Exploit for CVE-2025-49132

kitploit · 2026-08-24

Exploit Code

MARKDOWN21 lines
## https://sploitus.com/exploit?id=KITPLOIT:TOOLS-GITHUB-POPYUE-CVE-2025-49132
# CVE-2025-49132 - Эксплойт для панели Pterodactyl

> ⚠️ **Отказ от ответственности** : Этот репозиторий создан **только в образовательных и исследовательских целях** в рамках моего исследования безопасности для понимания и документирования CVE-2025-49132. Все авторские права на обнаружение уязвимости принадлежат первоначальным исследователям.

root@kitploit:~
    
    
      ___ __   __ ___      ___   ___  ___  ___        _  _   ___  _  ____  ___ 
     / __|\ \ / /| __|___ |_  ) / _ \|_  )| __|___   | || | / _ \| ||__ / |_  )
    | (__  \ V / | _|___|  / / | (_) |/ / |__ \___|  |_  _| \_, /| ||_ \  / / 
     \___|  \_/  |___|    /___| \___//___||___/        |_|   /_/ |_|___/ /___|
    
            Панель Pterodactyl - От LFI без аутентификации к RCE
    

## 📋 Описание

**CVE-2025-49132** — это уязвимость **Local File Inclusion (LFI) без аутентификации** в панели Pterodactyl, которая может быть повышена до **удаленного выполнения кода (RCE)** через `pearcmd.php` в PHP.

Уязвимость существует в конечной точке `/locales/locale.json`, которая не выполняет надлежащую санитацию параметров `locale` и , что позволяет злоумышленникам читать произвольные PHP-файлы конфигурации и добиваться выполнения кода.