Skip to content
KitploitKITPLOIT
أدواتالمدونة
إرسال
أدواتالمدونة
إرسال

أدوات الاختراق واختبار الاختراق والأمن السيبراني لترسانتك الأمنية!

Kitploit هو دليل لأدوات الاختراق والأمن السيبراني واختبار الاختراق. اكتشف آخر تحديثات المشاريع للعثور على الثغرات وتحليل الأنظمة وأتمتة الاختبارات وتعزيز أمنك.

··الخلاصات·اتصال·الخصوصية·© 2026 Kitploit

دليل الأدوات

الفئات

عرض جميع الفئات
Loading categories
CVE-2026-41940 — إثبات مفهوم لاستغلال CVE-2026-41940، سلسلة تجاوز مصادقة في WHM/cPanel. ماسح ضوئي متعدد الخيوط يغيّر كلمة مرور الجذر على الأهداف المعرضة للخطر. للاختبار المصرح به فقط. | Kitploit
أدوات/GitHubGitHub/murrez/cve-2026-41940
المصادقة والترخيصتحليل الثغرات الأمنيةالاستغلالاستغلال تطبيقات الويباختبار الاختراقالفريق الأحمر
GitHubmurrez/cve-2026-41940

CVE-2026-41940

إثبات مفهوم لاستغلال CVE-2026-41940، سلسلة تجاوز مصادقة في WHM/cPanel. ماسح ضوئي متعدد الخيوط يغيّر كلمة مرور الجذر على الأهداف المعرضة للخطر. للاختبار المصرح به فقط.

عرض المستودع
51منذ 3 أشهرلم تتم المراجعة بعد

الأكثر شعبية

عرض الكل →

اكتشف الأدوات الأكثر استخدامًا من قبل مجتمعنا.

استكشف جميع الأدوات

تصفح مجموعتنا من الأدوات

عرض جميع الأدوات →
مشاركة

CVE-2026-41940 — أداة بحث تجاوز المصادقة في WHM/cPanel

يحتوي هذا المستودع على سكربت إثبات المفهوم (PoC) يعتمد على سلسلة تجاوز المصادقة في cPanel/WHM (عبر ملف تعريف الارتباط whostmgrsession ورؤوس HTTP). يقوم السكربت بتغيير كلمة مرور root بعد الاختراق الناجح ويكتب النتيجة إلى ملف.

إخلاء مسؤولية قانوني

استخدم هذا البرنامج فقط على الأنظمة التي لديك إذن صريح بها (بيئة المختبر الخاصة بك، اختبار اختراق تعاقدي، اختبار أمني معتمد من البائع). الوصول غير المصرح به جريمة في معظم البلدان. هذا README مخصص فقط للبحث الأمني والتوعية الدفاعية؛ المؤلفون غير مسؤولين عن سوء الاستخدام.

الميزات

  • فحص متعدد الأهداف مع قائمة أهداف (مثل targets.txt)
  • منفذ WHM TLS الافتراضي 2087؛ يتم تطبيع المخطط إلى https
  • المراحل: جلسة مسبقة (/login)، تسريب /cpsess عبر حقن CRLF، تشغيل do_token_denied، التحقق عبر /json-api/version
  • تتم إضافة الأهداف الناجحة والمؤكدة لتغيير كلمة المرور إلى ملف res.txt
  • تجاوز اختياري لرأس Host (سيناريوهات الوكيل العكسي / الاستضافة الافتراضية)
  • تعدد مؤشرات الترابط (ThreadPoolExecutor)

المتطلبات

  • Python 2.7 (#!/usr/bin/env python2.7 — يستخدم السكربت صيغة Python 2 وurllib / urlparse)
  • التبعيات: requirements.txt
root@kitploit:~
pip install -r requirements.txt

ملاحظة: في Python 2، حزمة futures مطلوبة لـ concurrent.futures (مدرجة في الملف). لنقل السكربت إلى Python 3، يجب تكييف الاختلافات في urllib وurlparse وprint وunicode/str وما شابه؛ لم يتم ذلك في هذا المستودع.

الاستخدام

root@kitploit:~
python CVE-2026-41940.py <ملف_قائمة_الأهداف> [--hostname CANONICAL_HOST] [--threads N] [--timeout ثانية]

المخرجات:

  • سجل مرحلي في وحدة التحكم
  • تتم كتابة الأهداف التي يُعتبر تغيير كلمة المرور فيها ناجحًا فقط في res.txt بتنسيق URL ومعلومات الجلسة

توصيات الدفاع والتصلب (ملخص)

  • حافظ على تحديث WHM/cPanel والمكونات ذات الصلة؛ تابع النشرات الأمنية.
  • استخدم تقييد عنوان IP المصدر أو الوصول عبر VPN لمنفذ 2087 (ومنافذ الإدارة غير الضرورية).
  • قيّم WAF وربط السجلات لتركيبات Authorization / ملفات تعريف الارتباط غير الطبيعية وعمليات إعادة التوجيه غير المتوقعة.

هيكل الملفات

root@kitploit:~
├── CVE-2026-41940.py   # السكربت الرئيسي
├── requirements.txt    # تبعيات pip
└── README.md

الاستخدام الأخلاقي

تغيير كلمات المرور على أنظمة الإنتاج بعد الاختراق يحمل مخاطر فقدان البيانات وانقطاع الخدمة. اختبر في بيئات معملية معزولة غير إنتاجية وبإذن كتابي؛ شارك النتائج التي تحصل عليها عبر عمليات الإفصاح المسؤول (coordinated disclosure).

تنزيل الأداة
الوسيطالوصف
list_fileهدف واحد في كل سطر (مضيف أو URL؛ إذا لم يكن http:// موجودًا تتم إضافة https://)
--hostnameيفرض الاسم الأساسي لاستخدامه في Host: والمنطق المرتبط في جميع الطلبات
--threadsعدد مؤشرات الترابط المتزامنة (الافتراضي: 15)
--timeoutمهلة الاتصال بالثواني (الافتراضي: 15)