Skip to content
KitploitKITPLOIT
OutilsBlog
Soumettre
OutilsBlog
Soumettre

Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !

Kitploit est un répertoire d'outils de hacking, de cybersécurité et de pentesting. Découvrez les dernières mises à jour des projets pour trouver des vulnérabilités, analyser des systèmes, automatiser les tests et renforcer votre sécurité.

··Flux·Contact·Confidentialité·© 2026 Kitploit

Répertoire d'outils

Catégories

Voir toutes les catégories
Loading categories
CVE-2026-41940-POC — Preuve de concept pour CVE-2026-41940, démontrant un contournement d'authentification dans cPanel/WHM via une injection CRLF et un empoisonnement de session pour obtenir un accès de niveau root. | Kitploit
Outils/GitHubGitHub/zedxod/cve-2026-41940-poc
Authentification et AutorisationAnalyse des VulnérabilitésExploitationExploitation d'Applications WebTests d'IntrusionRed Teaming
GitHubzedxod/cve-2026-41940-poc

CVE-2026-41940-POC

Preuve de concept pour CVE-2026-41940, démontrant un contournement d'authentification dans cPanel/WHM via une injection CRLF et un empoisonnement de session pour obtenir un accès de niveau root.

Voir le dépôt
2il y a 3 moisPas encore vérifié

Populaires

Voir tout →

Découvrez les outils les plus utilisés par notre communauté.

Explorer tous les outils

Parcourez notre collection d'outils

Voir tous les outils →
Partager

CVE-2026-41940 – Preuve de concept (PoC) de contournement d'authentification cPanel/WHM

Ce dépôt contient une preuve de concept (PoC) pour CVE-2026-41940, démontrant un contournement d'authentification en plusieurs étapes dans cPanel/WHM via une injection CRLF et un empoisonnement de session.

Avertissement : Ce code est destiné uniquement à des tests de sécurité éducatifs et autorisés. Ne l'utilisez pas contre des systèmes que vous ne possédez pas ou pour lesquels vous n'avez pas d'autorisation explicite de test.

Présentation

Ce PoC reproduit une chaîne d'exploitation réelle basée sur des techniques observées par Hadrian et watchTowr.

La vulnérabilité permet à un attaquant de :

  • Injecter des données de session arbitraires via une injection CRLF
  • Empoisonner les fichiers de session côté serveur
  • Contourner l'authentification
  • Obtenir un accès de niveau root aux API WHM

Fonctionnement

L'exploit suit un processus en 4 étapes :

1. Obtenir une session pré-authentification

Envoie une requête de connexion avec des identifiants invalides Extrait un cookie de session valide (whostmgrsession / cpsession)

2. Injecter la charge utile CRLF

Envoie un en-tête Authorization conçu (encodé en base64) Injecte des paires clé-valeur malveillantes dans le fichier de session

La charge utile injectée comprend :

root@kitploit:~
user=root
hasroot=1
tfa_verified=1
cp_security_token=/cpsessXXXXXXXXXX

3. Déclencher la régénération de session

Force cPanel à réécrire le fichier de session Peut conserver les valeurs malveillantes injectées

4. Vérifier le contournement d'authentification

Appelle le point de terminaison de l'API WHM : /json-api/version?api.version=1

En cas de succès :

  • Renvoie HTTP 200
  • Confirme l'accès de niveau root

Utilisation

Prérequis

  • Python 3.x
  • Bibliothèque requests

Installer la dépendance :

root@kitploit:~
pip install requests

Exécuter l'exploit

root@kitploit:~
python3 exploit.py --host <cible>

Options facultatives :

  • --ssl Utiliser HTTPS
  • --port Spécifier un port personnalisé
  • --verbose Activer la sortie de débogage

Exemple

root@kitploit:~
python3 exploit.py --host example.com --ssl --port 2087 --verbose

Sortie attendue

Exploitation réussie :

root@kitploit:~
[+] SUCCÈS ! Authentifié en tant que root via CVE-2026-41940.
[+] Cookie : whostmgrsession=...
[+] URL d'administration : https://cible:2087/cpsess.../json-api/version?api.version=1

Notes de fiabilité

  • L'exploit réessaie jusqu'à 5 fois
  • En raison de :
    • L'itération de hachage aléatoire en Perl
    • La possible écrasement des valeurs de session injectées

Atténuation

Si vous êtes administrateur système :

  • Appliquez immédiatement les derniers correctifs cPanel/WHM
  • Bloquez les vecteurs d'injection CRLF
  • Utilisez des règles WAF pour assainir les en-têtes
  • Surveillez les écritures anormales de fichiers de session

Détails techniques

La vulnérabilité réside dans :

  • La gestion inappropriée des données de session
  • L'absence d'assainissement dans l'analyse des en-têtes
  • La sérialisation non sécurisée des fichiers de session

L'exploit abuse de :

  • L'injection dans l'en-tête Authorization
  • La charge utile CRLF encodée en base64
  • La logique de régénération de session

Avis légal

Ce PoC est fourni tel quel pour :

  • La recherche en sécurité
  • Les tests défensifs
  • Des fins éducatives

Toute utilisation non autorisée peut enfreindre les lois et réglementations.

Télécharger l’outil