
إثبات مفهوم لاستغلال CVE-2026-41940، سلسلة تجاوز مصادقة في WHM/cPanel. ماسح ضوئي متعدد الخيوط يغيّر كلمة مرور الجذر على الأهداف المعرضة للخطر. للاختبار المصرح به فقط.
يحتوي هذا المستودع على سكربت إثبات المفهوم (PoC) يعتمد على سلسلة تجاوز المصادقة في cPanel/WHM (عبر ملف تعريف الارتباط whostmgrsession ورؤوس HTTP). يقوم السكربت بتغيير كلمة مرور root بعد الاختراق الناجح ويكتب النتيجة إلى ملف.
استخدم هذا البرنامج فقط على الأنظمة التي لديك إذن صريح بها (بيئة المختبر الخاصة بك، اختبار اختراق تعاقدي، اختبار أمني معتمد من البائع). الوصول غير المصرح به جريمة في معظم البلدان. هذا README مخصص فقط للبحث الأمني والتوعية الدفاعية؛ المؤلفون غير مسؤولين عن سوء الاستخدام.
targets.txt)https/login)، تسريب /cpsess عبر حقن CRLF، تشغيل do_token_denied، التحقق عبر /json-api/versionres.txtHost (سيناريوهات الوكيل العكسي / الاستضافة الافتراضية)ThreadPoolExecutor)#!/usr/bin/env python2.7 — يستخدم السكربت صيغة Python 2 وurllib / urlparse)requirements.txtpip install -r requirements.txt
ملاحظة: في Python 2، حزمة futures مطلوبة لـ concurrent.futures (مدرجة في الملف). لنقل السكربت إلى Python 3، يجب تكييف الاختلافات في urllib وurlparse وprint وunicode/str وما شابه؛ لم يتم ذلك في هذا المستودع.
python CVE-2026-41940.py <ملف_قائمة_الأهداف> [--hostname CANONICAL_HOST] [--threads N] [--timeout ثانية]
المخرجات:
res.txt بتنسيق URL ومعلومات الجلسةAuthorization / ملفات تعريف الارتباط غير الطبيعية وعمليات إعادة التوجيه غير المتوقعة.├── CVE-2026-41940.py # السكربت الرئيسي
├── requirements.txt # تبعيات pip
└── README.md
تغيير كلمات المرور على أنظمة الإنتاج بعد الاختراق يحمل مخاطر فقدان البيانات وانقطاع الخدمة. اختبر في بيئات معملية معزولة غير إنتاجية وبإذن كتابي؛ شارك النتائج التي تحصل عليها عبر عمليات الإفصاح المسؤول (coordinated disclosure).
| الوسيط | الوصف |
|---|
list_file | هدف واحد في كل سطر (مضيف أو URL؛ إذا لم يكن http:// موجودًا تتم إضافة https://) |
--hostname | يفرض الاسم الأساسي لاستخدامه في Host: والمنطق المرتبط في جميع الطلبات |
--threads | عدد مؤشرات الترابط المتزامنة (الافتراضي: 15) |
--timeout | مهلة الاتصال بالثواني (الافتراضي: 15) |