Sploitus

Exploit for CVE-2025-49132

kitploit · 2026-08-27

Exploit Code

MARKDOWN17 lines
## https://sploitus.com/exploit?id=KITPLOIT:TOOLS-GITHUB-YOYOCHAUD-CVE-2025-49132
# CVE-2025-49132 - Pterodactyl Panel Неаутентифицированное RCE

root@kitploit:~
    
    
      ___ __   __ ___      ___   ___  ___  ___        _  _   ___  _  ____  ___ 
     / __|\ \ / /| __|___ |_  ) / _ \|_  )| __|___   | || | / _ \| ||__ / |_  )
    | (__  \ V / | _|___|  / / | (_) |/ / |__ \___|  |_  _| \_, /| ||_ \  / / 
     \___|  \_/  |___|    /___| \___//___||___/        |_|   /_/ |_|___/ /___|
    

Эксплойт для **Pterodactyl Panel ≤ 1.11.10** \- неаутентифицированное LFI с возможностью RCE.

## Уязвимость

Конечная точка `/locales/locale.json` принимает параметры `locale` и `namespace`, которые передаются напрямую в PHP-функцию `include()` без санитизации или аутентификации. Параметр `hash`, предназначенный для предотвращения злоупотреблений, в незапатченных версиях не проверяется.