## https://sploitus.com/exploit?id=KITPLOIT:TOOLS-GITHUB-POPYUE-CVE-2025-49132
# CVE-2025-49132 - Эксплойт для панели Pterodactyl
> ⚠️ **Отказ от ответственности** : Этот репозиторий создан **только в образовательных и исследовательских целях** в рамках моего исследования безопасности для понимания и документирования CVE-2025-49132. Все авторские права на обнаружение уязвимости принадлежат первоначальным исследователям.
root@kitploit:~
___ __ __ ___ ___ ___ ___ ___ _ _ ___ _ ____ ___
/ __|\ \ / /| __|___ |_ ) / _ \|_ )| __|___ | || | / _ \| ||__ / |_ )
| (__ \ V / | _|___| / / | (_) |/ / |__ \___| |_ _| \_, /| ||_ \ / /
\___| \_/ |___| /___| \___//___||___/ |_| /_/ |_|___/ /___|
Панель Pterodactyl - От LFI без аутентификации к RCE
## 📋 Описание
**CVE-2025-49132** — это уязвимость **Local File Inclusion (LFI) без аутентификации** в панели Pterodactyl, которая может быть повышена до **удаленного выполнения кода (RCE)** через `pearcmd.php` в PHP.
Уязвимость существует в конечной точке `/locales/locale.json`, которая не выполняет надлежащую санитацию параметров `locale` и , что позволяет злоумышленникам читать произвольные PHP-файлы конфигурации и добиваться выполнения кода.