Sploitus

Exploit for HTB-Pterodactyl-RCE

kitploit · 2026-08-25

Exploit Code

MARKDOWN11 lines
## https://sploitus.com/exploit?id=KITPLOIT:TOOLS-GITHUB-SYMPHONY2COLOUR-HTB-PTERODACTYL-RCE-CVE-2025-49132
# Pterodactyl Panel Locale RCE (CVE-2025-49132) — Образовательный PoC

![scope](https://img.shields.io/badge/scope-HTB%20Pterodactyl%20\(retired\)-6f42c1) ![cve](https://img.shields.io/badge/CVE-2025--49132-ef4444) ![python](https://img.shields.io/badge/python-3.10+-f59e0b) ![license](https://img.shields.io/badge/license-MIT-22c55e)

> **Только для авторизованного тестирования и обучения защите.**  
>  Этот репозиторий предназначен для контролируемых лабораторных сред (например, CTF/HTB-подобных стендов), где вы владеете целевой системой или имеете _явное письменное разрешение_ на её тестирование.

## Контекст

Этот репозиторий содержит образовательный Python-прототип (`pterodactyl_rce.py`) для реальной уязвимости, затрагивающей **Pterodactyl Panel до версии v1.11.11**. При уязвимых конфигурациях неаутентифицированный злоумышленник может добиться **удалённого выполнения кода** через конечную точку `/locales/locale.json` из-за некорректной обработки параметров `locale` и .