## https://sploitus.com/exploit?id=KITPLOIT:TOOLS-GITHUB-YOYOCHAUD-CVE-2025-49132
# CVE-2025-49132 - Pterodactyl Panel Неаутентифицированное RCE
root@kitploit:~
___ __ __ ___ ___ ___ ___ ___ _ _ ___ _ ____ ___
/ __|\ \ / /| __|___ |_ ) / _ \|_ )| __|___ | || | / _ \| ||__ / |_ )
| (__ \ V / | _|___| / / | (_) |/ / |__ \___| |_ _| \_, /| ||_ \ / /
\___| \_/ |___| /___| \___//___||___/ |_| /_/ |_|___/ /___|
Эксплойт для **Pterodactyl Panel ≤ 1.11.10** \- неаутентифицированное LFI с возможностью RCE.
## Уязвимость
Конечная точка `/locales/locale.json` принимает параметры `locale` и `namespace`, которые передаются напрямую в PHP-функцию `include()` без санитизации или аутентификации. Параметр `hash`, предназначенный для предотвращения злоупотреблений, в незапатченных версиях не проверяется.