Skip to content
KitploitKITPLOIT
OutilsBlog
Soumettre
OutilsBlog
Soumettre

Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !

Kitploit est un répertoire d'outils de hacking, de cybersécurité et de pentesting. Découvrez les dernières mises à jour des projets pour trouver des vulnérabilités, analyser des systèmes, automatiser les tests et renforcer votre sécurité.

··Flux·Contact·Confidentialité·© 2026 Kitploit

Répertoire d'outils

Catégories

Voir toutes les catégories
Loading categories
CVE-2026-41940 — Script d'exploitation pour CVE-2026-41940, un contournement d'authentification dans cPanel/WHM utilisant une injection CRLF pour obtenir un accès administrateur et modifier le mot de passe root, avec scan multi-thread et notifications Telegram. | Kitploit
Outils/GitHubGitHub/dennisec/cve-2026-41940
Authentification et AutorisationScanners de VulnérabilitésExploitationExploitation d'Applications WebTests d'IntrusionRed Teaming
GitHubdennisec/cve-2026-41940

CVE-2026-41940

Script d'exploitation pour CVE-2026-41940, un contournement d'authentification dans cPanel/WHM utilisant une injection CRLF pour obtenir un accès administrateur et modifier le mot de passe root, avec scan multi-thread et notifications Telegram.

Voir le dépôt
il y a 3 moisPas encore vérifié

Populaires

Voir tout →

Découvrez les outils les plus utilisés par notre communauté.

Explorer tous les outils

Parcourez notre collection d'outils

Voir tous les outils →
Partager

CVE-2026-41940 – Contournement d'authentification cPanel/WHM + Changeur de mot de passe root Ce script exploite la vulnérabilité de contournement d'authentification sur cPanel/WHM (CVE-2026-41940) en utilisant une technique d'injection CRLF pour falsifier une session administrateur. Une fois réussi, le script peut modifier le mot de passe de l'utilisateur root dans WHM et envoyer une notification via Telegram.

Avertissement : À utiliser uniquement pour des tests de sécurité sur des systèmes que vous possédez ou pour lesquels vous avez obtenu une autorisation écrite. Toute utilisation abusive de ce script pour un accès illégal enfreint la loi.

📦 Installation des dépendances (PIP) Ce script nécessite Python 3.6+ et deux bibliothèques externes. Exécutez la commande suivante :

pip install requests urllib3 requests – pour envoyer des requêtes HTTP flexibles

urllib3 – utilisé pour désactiver les avertissements SSL (certificat auto-signé)

Les autres bibliothèques (argparse, json, re, threading, concurrent.futures, etc.) sont déjà disponibles dans la bibliothèque standard de Python.

🚀 Mode d'emploi

  1. Préparation initiale Enregistrez le script sous un nom, par exemple cve-2026-41940.py.

(Facultatif) Si vous souhaitez les notifications Telegram, modifiez les deux lignes dans la section HARDCODE TELEGRAM du script :

python TELEGRAM_BOT_TOKEN = 'token_bot_dari_BotFather' TELEGRAM_CHAT_ID = 'chat_id_anda_atau_group' Laissez tel quel (: et -) si vous ne souhaitez pas de notifications.

  1. Syntaxe de base bash python cve-2026-41940.py --target https://ip:2087 --password root123 python cve-2026-41940.py --targets-file targets.txt --password rahasia --threads 20 --output hasil.json python cve-2026-41940.py --target https://ip:2087 --check-only

  2. Arguments disponibles Argument Obligatoire ? Description --target l'un des deux Cible unique, ex. https://192.168.1.100:2087 ou 192.168.1.100 (port par défaut 2087) --targets-file l'un des deux Fichier texte contenant la liste des cibles (une par ligne, format ip:port ou URL complète) --password si pas de --check-only Nouveau mot de passe pour l'utilisateur root WHM --check-only non Vérifie uniquement si la cible est vulnérable, sans modifier le mot de passe --threads non (défaut 10) Nombre de threads pour l'exécution parallèle --timeout non (défaut 15) Délai d'expiration de la connexion HTTP (secondes) --output non Enregistre les résultats (JSON) dans un fichier Remarque : Le port 2087 pour WHM (SSL) sera ajouté automatiquement s'il n'est pas spécifié.

  3. Exemples d'utilisation Vérifier la vulnérabilité d'une seule cible (test uniquement) :

bash python cve-2026-41940.py --target https://203.0.113.10:2087 --check-only Exploiter et remplacer le mot de passe root par p4ssw0rd! :

bash python cve-2026-41940.py --target https://203.0.113.10:2087 --password p4ssw0rd! Scanner plusieurs cibles depuis le fichier list.txt avec 20 threads, enregistrer les résultats dans sukses.json :

bash python cve-2026-41940.py --targets-file list.txt --password MyNewPass123 --threads 20 --output sukses.json Exemple de contenu de list.txt :

text 192.168.1.1:2087 https://cpanel.example.com 203.0.113.99 5. Sortie et notifications Chaque cible affichera son statut à l'écran : [+] succès, [-] échec, [!] erreur, [*] processus.

Si --output est inclus, tous les résultats seront enregistrés au format JSON.

Si les identifiants Telegram sont renseignés, une exploitation réussie enverra un message tel que :

text ✅ SUCCESSFUL EXPLOIT ✅ ┌ Target: 203.0.113.10:2087 ├ Username: root ├ Password: MyNewPass123 ├ WHM Version: 122.0.19 └ Time: 2025-03-20 10:15:30 UTC ⚙️ Fonctionnement succinct Pre‑auth – Envoie un échec de connexion pour obtenir le cookie whostmgrsession.

Injection CRLF – Ajoute le payload Basic dans l'en-tête Authorization pour insérer une ligne de session falsifiée.

Propagation – Accède à /scripts2/listaccts pour confirmer que la vulnérabilité est exploitable.

Vérification – Appelle json-api/version ; en cas de succès, il peut accéder à WHM en tant que root.

Changement de mot de passe – Appelle l'API passwd avec les paramètres user=root et le nouveau mot de passe.

Notification – Envoie le résultat à Telegram (si le token est renseigné).

⚠️ Remarques importantes Le script ne détecte pas directement la version de cPanel/WHM, mais affichera la version si elle est disponible.

Certaines cibles peuvent avoir mod_security ou un WAF qui bloque le payload. Utilisez un --threads pas trop élevé pour éviter la détection.

Utilisez toujours avec autorisation et responsabilité morale.

Auteur : dennisec (github.com/dennisec) Licence : Usage éducatif uniquement

Télécharger l’outil