Skip to content
KitploitKITPLOIT
أدواتالمدونة
إرسال
أدواتالمدونة
إرسال

أدوات الاختراق واختبار الاختراق والأمن السيبراني لترسانتك الأمنية!

Kitploit هو دليل لأدوات الاختراق والأمن السيبراني واختبار الاختراق. اكتشف آخر تحديثات المشاريع للعثور على الثغرات وتحليل الأنظمة وأتمتة الاختبارات وتعزيز أمنك.

··الخلاصات·اتصال·الخصوصية·© 2026 Kitploit

دليل الأدوات

الفئات

عرض جميع الفئات
Loading categories
cpanelCVE-2026-41940 — إثبات مفهوم لاستغلال CVE-2026-41940، وهو تجاوز حرج لمصادقة cPanel وWHM عبر حقن CRLF في ملف الجلسة، مما يتيح تسجيل دخول تلقائي بصلاحيات الجذر إلى واجهة WHM. | Kitploit
أدوات/GitHubGitHub/bughunt4me/cpanelcve-2026-41940
المصادقة والترخيصتحليل الثغرات الأمنيةالاستغلالاستغلال تطبيقات الويباختبار الاختراقالفريق الأحمر
GitHubbughunt4me/cpanelcve-2026-41940

cpanelCVE-2026-41940

إثبات مفهوم لاستغلال CVE-2026-41940، وهو تجاوز حرج لمصادقة cPanel وWHM عبر حقن CRLF في ملف الجلسة، مما يتيح تسجيل دخول تلقائي بصلاحيات الجذر إلى واجهة WHM.

الأكثر شعبية

عرض الكل →

اكتشف الأدوات الأكثر استخدامًا من قبل مجتمعنا.

استكشف جميع الأدوات

تصفح مجموعتنا من الأدوات

عرض جميع الأدوات →
مشاركة
عرض المستودع
1249منذ 4 أشهرلم تتم المراجعة بعد

🔴 cPanelCVE

CVE-2026-41940 — تجاوز المصادقة في cPanel و WHM

CVSS 10.0 (حرج) · مؤكد في البرية · تسجيل دخول تلقائي كجذر

Python License Selenium


📖 نظرة عامة

cPanelCVE هو استغلال إثبات مفهوم لثغرة CVE-2026-41940، وهي ثغرة حرجة من نوع حقن CRLF في ملفات الجلسات في cPanel و WHM تسمح بـ تجاوز كامل لمصادقة الجذر على منفذ WHM (Web Host Manager) 2087.

بمجرد نجاح التجاوز، تقوم الأداة بفتح متصفحك تلقائيًا (Chrome أو Firefox) وتسجيل دخولك مباشرة إلى واجهة WHM كجذر — دون إعداد ملفات تعريف الارتباط يدويًا، دون كلمة مرور، دون نقرات متعددة.

🧬 كيف تعمل

يعمل الاستغلال في 4 مراحل:

بعد المرحلة 4، تقوم الأداة إما:

  • بفتح Chrome/Firefox فورًا، وحقن ملف تعريف ارتباط الجلسة عبر DevTools، والوصول إلى لوحة تحكم WHM (تلقائي بالكامل).
  • أو طباعة أوامر JavaScript جاهزة للاستخدام لتسجيل الدخول اليدوي.

⚡ بدء سريع

المتطلبات الأساسية

  • Python 3.8+ (المكتبة القياسية فقط لنواة الاستغلال)
  • Selenium (لتسجيل الدخول التلقائي عبر المتصفح):
    root@kitploit:~
    pip install selenium
    pip install -r requirements.txt
    

⚡ الاستخدام

root@kitploit:~
# تسجيل الدخول التلقائي مع Chrome (الافتراضي)
python cpanelcve.py -u https://target.com:2087 --selenium

# تسجيل الدخول التلقائي مع Firefox
python cpanelcve.py -u https://target.com:2087 --selenium --engine firefox

# طباعة أوامر وحدة تحكم المتصفح اليدوية
python cpanelcve.py -u https://target.com:2087 --browser

صُنع بكل ❤️ بواسطة @mahanOFp

تنزيل الأداة
المرحلةالوصف
0 — الاكتشاف الأساسياسترجاع اسم المضيف الحقيقي عبر /openid_connect/cpanelid لمنع حلقات إعادة التوجيه.
1 — جلسة ما قبل المصادقةإرسال بيانات اعتماد خاطئة إلى /login/?login_only=1 للحصول على ملف تعريف ارتباط whostmgrsession.
2 — حقن CRLFإرسال ترويسة Authorization: Basic مسمومة تكتب hasroot=1 مباشرة في ملف الجلسة.
3 — النشرتشغيل أداة do_token_denied الداخلية لتفريغ الجلسة الخام في الذاكرة المؤقتة النشطة.
4 — التحققالوصول إلى /json-api/version — استجابة 200 OK مع بيانات الإصدار تؤكد وصول الجذر غير المقيد.