
यह cPanel द्वारा उन सभी उपयोगकर्ताओं के लिए प्रदान की गई ऑफिस चेक स्क्रिप्ट है जो cPanel का उपयोग कर रहे हैं
ioc_checksessions_files.sh cPanel द्वारा प्रदान की गई एक डिटेक्शन स्क्रिप्ट है, जिसका संदर्भ आधिकारिक cPanel सुरक्षा सलाहकार में दिया गया है:
सुरक्षा: CVE-2026-41940 - cPanel & WHM / WP2 सुरक्षा अपडेट 04/28/2026
यह स्क्रिप्ट cPanel/WHM सेशन फाइलों को CVE-2026-41940 से संबंधित संदिग्ध समझौता संकेतक (IOCs), विफल शोषण प्रयासों, और पुष्टि किए गए शोषण कलाकृतियों के लिए स्कैन करने हेतु उपयोग की जाती है।
CVE-2026-41940 एक प्रमाणीकरण बायपास समस्या है जो cPanel सॉफ्टवेयर, जिसमें DNSOnly और WP2 शामिल हैं, को प्रभावित करती है। सलाहकार तत्काल पैचिंग की सिफारिश करता है और प्रशासकों को सेशन फाइलों के भीतर संभावित समझौता संकेतकों की पहचान करने में मदद करने के लिए यह डिटेक्शन स्क्रिप्ट प्रदान करता है।
यह स्क्रिप्ट निम्नलिखित के लिए उपयोगी है:
यह डिटेक्शन स्क्रिप्ट cPanel द्वारा अपने आधिकारिक सलाहकार में प्रदान किए गए टूल पर आधारित है:
Security: CVE-2026-41940 - cPanel & WHM / WP2 Security Update 04/28/2026
cPanel सलाहकार परिवर्तन लॉग के अनुसार:
04/29/26 02:46PM CST: Updated article's required actions and added detection script.
05/01/26 08:05AM CST: Temporarily removed the current detection script while we confirm a new version.
05/01/26 11:52AM CST: An updated version of the detection script has been added. This addresses scenarios where false positives were being detected.
प्रशासकों को हमेशा उत्पादन में चलाने से पहले आधिकारिक cPanel सलाहकार से स्क्रिप्ट के नवीनतम संस्करण का उपयोग करने की पुष्टि करनी चाहिए।
यह स्क्रिप्ट cPanel सेशन निर्देशिका के अंतर्गत स्थित सेशन फाइलों की जांच करती है और निम्नलिखित संदिग्ध पैटर्न की पहचान करती है:
cp_security_token मानbadpass सेशन उत्पत्तिtoken_denied संकेतकBash का उपयोग करके स्क्रिप्ट चलाएं:
/bin/bash ./ioc_checksessions_files.sh
cPanel द्वारा प्रदान की गई स्क्रिप्ट के संस्करण के आधार पर वैकल्पिक फ्लैग उपलब्ध हो सकते हैं:
/bin/bash ./ioc_checksessions_files.sh --help
सलाहकार स्क्रिप्ट में दिखाए गए सामान्य विकल्पों में शामिल हैं:
--verbose
--purge
--yes or -y
--sessions-dir DIR
--access-log FILE
--help or -h
निष्पादन के बाद, स्क्रिप्ट नीचे दिए गए उदाहरण के समान एक स्कैन सारांश उत्पन्न करती है:
=================================================================
SCAN SUMMARY
=================================================================
CRITICAL findings: 1
WARNING findings: 0
ATTEMPT findings: 1
INFO findings: 0
Total : 2
-----------------------------------------------------------------
=================================================================
SESSION: /var/cpanel/sessions/raw/:cusK9ghEd6MPo4eW
=================================================================
Findings:
[ATTEMPT ] Failed exploit attempt (badpass origin, token_denied, no auth markers, anomalous pass= line)
=================================================================
SESSION: /var/cpanel/sessions/raw/:TMnjH0tBK6jP2V3I
=================================================================
Findings:
[CRITICAL] Exploitation artifact - token_denied with injected cp_security_token (badpass origin, token used)
| गंभीरता | विवरण |
|---|---|
CRITICAL | पुष्टि किए गए या अत्यधिक संदिग्ध शोषण कलाकृति को इंगित करता है जिसके लिए तत्काल कार्रवाई की आवश्यकता है। |
WARNING | संदिग्ध व्यवहार या कमजोर संकेतकों को इंगित करता है जिनकी आगे समीक्षा की जानी चाहिए। |
ATTEMPT | विफल शोषण प्रयास या संदिग्ध अनुरोध पैटर्न को इंगित करता है। |
INFO | सूचनात्मक निष्कर्ष प्रदान करता है जो जांच या सहसंबंध में मदद कर सकते हैं। |
यदि समझौता संकेतकों का पता चलता है, तो स्क्रिप्ट निम्नलिखित के समान एक अलर्ट प्रदर्शित कर सकती है:
[!] INDICATORS OF COMPROMISE DETECTED - IMMEDIATE ACTION REQUIRED
जब यह अलर्ट दिखाई दे, तो सिस्टम को तब तक संभावित रूप से समझौता किया हुआ मानें जब तक अन्यथा सत्यापित न हो।
यदि CRITICAL निष्कर्षों की पहचान होती है, तो निम्नलिखित कार्रवाइयां तुरंत करें:
root और सभी WHM उपयोगकर्ताओं के लिए पासवर्ड रीसेट बलपूर्वक करें।/var/log/wtmp और WHM एक्सेस लॉग का ऑडिट करें।केवल IOC डिटेक्शन परिणामों पर निर्भर रहने से पहले, प्रशासकों को यह सुनिश्चित करना चाहिए कि प्रभावित cPanel/WHM या WP2 सिस्टम आधिकारिक cPanel सलाहकार के अनुसार पैच किए गए हैं।
सलाहकार से अनुशंसित सत्यापन कमांड में शामिल हैं:
/scripts/upcp --force
/usr/local/cpanel/cpanel -V
/scripts/restartsrv_cpsrvd --hard
यदि कोई सर्वर किसी विशिष्ट cPanel संस्करण पर पिन किया गया है या स्वचालित अपडेट अक्षम हैं, तो प्रशासकों को मैन्युअल रूप से सत्यापित करना चाहिए कि सर्वर को पैच किए गए संस्करण में अपडेट किया गया है।
सुरक्षा टीमों को जांच के दौरान निम्नलिखित स्थानों की समीक्षा करनी चाहिए:
/var/cpanel/sessions/raw/
/var/cpanel/sessions/preauth/
/var/log/wtmp
/usr/local/cpanel/logs/access_log
/usr/local/cpanel/logs/login_log
/root/.ssh/authorized_keys
/etc/cron*
/var/spool/cron/
जांच के दौरान, निम्नलिखित की समीक्षा करें:
यह README केवल रक्षात्मक सुरक्षा निगरानी, घटना प्रतिक्रिया और अधिकृत सिस्टम प्रशासन के लिए cPanel-प्रदत्त डिटेक्शन स्क्रिप्ट के उपयोग का दस्तावेजीकरण करने के लिए है।
इस स्क्रिप्ट का उपयोग केवल उन सिस्टमों पर करें जहां आपके पास सुरक्षा जांच गतिविधियां करने के लिए स्पष्ट प्राधिकरण है।
नवीनतम निर्देशों, पैच किए गए संस्करणों, शमन और स्क्रिप्ट अपडेट के लिए हमेशा आधिकारिक cPanel सलाहकार का संदर्भ लें।