Skip to content
KitploitKITPLOIT
HerramientasBlog
Enviar
HerramientasBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

··Feeds·Contacto·Privacidad·© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
Herramientas/GitHubGitHub/zedxod/cve-2026-41940-poc
Autenticación y AutorizaciónAnálisis de VulnerabilidadesExplotaciónExplotación de Aplicaciones WebPruebas de PenetraciónRed Teaming
GitHubzedxod/cve-2026-41940-poc

CVE-2026-41940-POC

Prueba de concepto del exploit para CVE-2026-41940, que demuestra la omisión de autenticación en cPanel/WHM mediante inyección CRLF y envenenamiento de sesión para obtener acceso a nivel de root.

Ver Repositorio
2hace 3 mesesAún no revisado

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →
Compartir

CVE-2026-41940 – PoC de Bypass de Autenticación en cPanel/WHM

Este repositorio contiene un exploit de prueba de concepto (PoC) para CVE-2026-41940, que demuestra un bypass de autenticación en múltiples pasos en cPanel/WHM mediante inyección CRLF y envenenamiento de sesión.

Aviso legal: Este código es solo para fines educativos y pruebas de seguridad autorizadas. NO lo utilices contra sistemas que no poseas o para los que no tengas permiso explícito de prueba.

Descripción general

Este PoC replica una cadena de explotación del mundo real basada en técnicas observadas por Hadrian y watchTowr.

La vulnerabilidad permite a un atacante:

  • Inyectar datos de sesión arbitrarios mediante inyección CRLF
  • Envenenar archivos de sesión del lado del servidor
  • Bypass de autenticación
  • Obtener acceso a nivel de root a las APIs de WHM

Cómo funciona

El exploit sigue un proceso de 4 pasos:

1. Obtener sesión pre-autenticación

  • Envía una solicitud de inicio de sesión con credenciales inválidas
  • Extrae una cookie de sesión válida (whostmgrsession / cpsession)

2. Inyectar payload CRLF

  • Envía un encabezado Authorization manipulado (codificado en base64)
  • Inyecta pares clave-valor maliciosos en el archivo de sesión

El payload inyectado incluye:

root@kitploit:~
user=root
hasroot=1
tfa_verified=1
cp_security_token=/cpsessXXXXXXXXXX

3. Activar la regeneración de sesión

  • Fuerza a cPanel a reescribir el archivo de sesión
  • Puede conservar los valores maliciosos inyectados

4. Verificar el bypass de autenticación

  • Llama al endpoint de la API de WHM: /json-api/version?api.version=1

Si tiene éxito:

  • Devuelve HTTP 200
  • Confirma acceso a nivel de root

Uso

Requisitos

  • Python 3.x
  • Librería requests

Instalar dependencia:

root@kitploit:~
pip install requests

Ejecutar el exploit

root@kitploit:~
python3 exploit.py --host <objetivo>

Flags opcionales:

  • --ssl Usar HTTPS
  • --port Especificar puerto personalizado
  • --verbose Habilitar salida de depuración

Ejemplo

root@kitploit:~
python3 exploit.py --host example.com --ssl --port 2087 --verbose

Salida esperada

Explotación exitosa:

root@kitploit:~
[+] ¡ÉXITO! Autenticado como root mediante CVE-2026-41940.
[+] Cookie: whostmgrsession=...
[+] URL de administración: https://target:2087/cpsess.../json-api/version?api.version=1

Notas de fiabilidad

  • El exploit reintenta hasta 5 veces
  • Debido a:
    • Iteración de hash aleatoria en Perl
    • Posible sobrescritura de los valores de sesión inyectados

Mitigación

Si eres administrador de sistemas:

  • Aplica los parches más recientes de cPanel/WHM inmediatamente
  • Bloquea los vectores de inyección CRLF
  • Usa reglas WAF para sanitizar encabezados
  • Supervisa escrituras anómalas en archivos de sesión

Detalles técnicos

La vulnerabilidad reside en:

  • Manejo inadecuado de los datos de sesión
  • Falta de sanitización en el análisis de encabezados
  • Serialización insegura de archivos de sesión

El exploit abusa de:

  • Inyección en el encabezado Authorization
  • Payload CRLF codificado en base64
  • Lógica de regeneración de sesión

Aviso legal

Este PoC se proporciona tal cual para:

  • Investigación de seguridad
  • Pruebas defensivas
  • Fines educativos

El uso no autorizado puede violar leyes y regulaciones.

Descargar herramienta