Skip to content
KitploitKITPLOIT
उपकरणब्लॉग
जमा करें
उपकरणब्लॉग
जमा करें

हैकिंग, पेनटेस्ट और साइबर सुरक्षा उपकरण आपके सुरक्षा शस्त्रागार के लिए!

Kitploit हैकिंग, साइबर सुरक्षा और पेंटेस्टिंग टूल्स की एक निर्देशिका है। कमजोरियों को खोजने, सिस्टम का विश्लेषण करने, परीक्षण को स्वचालित करने और अपनी सुरक्षा को मजबूत करने के लिए नवीनतम प्रोजेक्ट अपडेट खोजें।

··फ़ीड·संपर्क·गोपनीयता·© 2026 Kitploit

टूल निर्देशिका

श्रेणियाँ

सभी श्रेणियाँ देखें
Loading categories
cpanel2shell-scanner — CVE-2026-41940 (cPanel और WHM प्रमाणीकरण बाईपास) के लिए उच्च सटीकता स्कैनर | Kitploit
उपकरण/GitHubGitHub/assetnote/cpanel2shell-scanner
भेद्यता स्कैनरशोषणवेब एप्लिकेशन शोषणपेनिट्रेशन टेस्टिंगप्रमाणीकरणपेलोड डेवलपमेंट
GitHubassetnote/cpanel2shell-scanner

cpanel2shell-scanner

CVE-2026-41940 (cPanel और WHM प्रमाणीकरण बाईपास) के लिए उच्च सटीकता स्कैनर

रिपॉजिटरी देखें
922413 महीने पहलेKitploit द्वारा समीक्षित

सबसे लोकप्रिय

सभी देखें →

हमारे समुदाय द्वारा सबसे अधिक उपयोग किए जाने वाले उपकरण खोजें।

सभी उपकरण खोजें

हमारे उपकरणों का संग्रह ब्राउज़ करें

सभी उपकरण देखें →
साझा करें

cpanel2shell-scanner

cPanel/WHM प्रमाणीकरण बाईपास (CVE-2026-41940) के लिए एक उच्च-निष्ठा स्कैनर। यह सार्वजनिक प्रूफ-ऑफ-कॉन्सेप्ट और डिटेक्शन में आम झूठी-नकारात्मकता उत्पन्न किए बिना, और खाता लॉकआउट और रूट-IP-अनुमति-सूची तंत्रों को ट्रिगर किए बिना संवेदनशील होस्ट की पहचान करता है जो सामान्य स्कैनिंग में बाधा डालते हैं।

यह उपकरण cpdavd (पोर्ट 2079 सादा / 2080 TLS) पर समान-परिवार के CalDAV पथ-ट्रैवर्सल बग के लिए एक अलग, ऑप्ट-इन एक्सप्लॉइट श्रृंखला भी बंडल करता है — CVE-2026-29205 — जो एक दूरस्थ हमलावर को एक छोटे SMTP-संचालित सेटअप चरण के सफल होने के बाद रूट के रूप में मनमानी फ़ाइलें पढ़ने देता है। cPanel 11.134.0.26 अंतर्निहित RAII लाइफटाइम बग को ठीक करता है, इसलिए अब रीड अन-प्रिविलेज्ड खाता स्वामी के रूप में चलता है; ट्रैवर्सल स्वयं अभी भी cpdavd तक पहुँचता है, लेकिन उस खाते से अधिक नहीं बढ़ सकता। CalDAV श्रृंखला --exploit के पीछे गेटेड है और डिफ़ॉल्ट रूप से बंद है क्योंकि यह वास्तविक ईमेल भेजता है और पुष्टि किए गए लक्ष्यों से फ़ाइलें पढ़ता है — एक्सप्लॉइट मोड (सक्रिय) अनुभाग देखें।

यह स्कैनर क्यों

CVE-2026-41940 के लिए अधिकांश सार्वजनिक डिटेक्शन में तीन समस्याएं हैं। यह स्कैनर उनमें से प्रत्येक को संबोधित करता है।

आप इस डिटेक्शन तकनीक पर हमारा ब्लॉग पोस्ट यहाँ पढ़ सकते हैं: https://slcyber.io/research-center/high-fidelity-check-for-the-cpanel-authentication-bypass-cve-2026-41940/

यह प्रॉक्सी पथों की जाँच करता है, न कि केवल प्रबंधन पोर्टों की

cPanel का प्रति-vhost Apache कॉन्फ़िगरेशन एक ProxyPass स्थापित करता है जो /___proxy_subdomain_whm को 127.0.0.1:2086 और /___proxy_subdomain_cpanel को 127.0.0.1:2080 पर अग्रेषित करता है, चाहे अनुरोध के Host हेडर कुछ भी हो। RewriteCond केवल रीराइट को प्रतिबंधित करता है जो प्रबंधन सबडोमेन को प्रॉक्सी पथ पर मैप करता है; ProxyPass स्वयं बिना शर्त है। cPanel-प्रबंधित Apache द्वारा सेवित किसी भी vhost पर इन पथों को हिट करना उसी संवेदनशील बैकएंड तक पहुँचता है जैसे प्रबंधन पोर्ट।

स्कैनर जो केवल पोर्ट 2082/2083/2086/2087 की जांच करते हैं, वे होस्ट को संवेदनशील नहीं बताएंगे जब उन पोर्टों को फ़ायरवॉल किया गया हो, भले ही बग 443 के माध्यम से पूरी तरह से पहुँच योग्य हो। यह स्कैनर डिफ़ॉल्ट रूप से 2087, 2083, और 443 पर दो प्रॉक्सी पथों की जांच करता है।

यह cphulkd या रूट-IP अनुमति सूची द्वारा अवरुद्ध नहीं होता

cPanel cphulkd शिप करता है, जो पासवर्ड के कुछ असफल प्रयासों के बाद खातों को लॉक कर देता है, और authorized_whm_root_ips, जो रूट लॉगिन को स्रोत पतों की कॉन्फ़िगर की गई सूची तक सीमित करता है। एक स्कैनर जो root के लिए सत्र इंजेक्ट करने का प्रयास करके बाईपास का शोषण करता है:

  • जब स्कैनर का IP रूट अनुमति सूची में नहीं होता, तो चुपचाप अनदेखा कर दिया जाएगा, जिससे झूठी नकारात्मकता उत्पन्न होती है; और
  • जिस भी खाते को लक्षित करता है, उसके लिए असफल-पासवर्ड घटनाएँ उत्पन्न करता है, अंततः उस खाते को लॉक कर देता है और डिटेक्शन और वैध लॉगिन दोनों को रोकता है।

यह स्कैनर WHM पक्ष पर दोनों समस्याओं से बचता है, एक यादृच्छिक रूप से उत्पन्न उपयोगकर्ता नाम के तहत सत्र पेलोड में expired=1 इंजेक्ट करके। सत्र इंजेक्शन को परिणामी cpsessXXXX URL पर जाकर और प्रतिक्रिया निकाय में msg_code:[expired_session] से मिलान करके सत्यापित किया जाता है, जो केवल तब मौजूद होता है जब इंजेक्शन सफल हुआ। किसी वास्तविक खाते को लक्षित नहीं किया जाता, इसलिए किसी वास्तविक खाते को लॉक नहीं किया जा सकता, और रूट अनुमति सूची अप्रासंगिक है क्योंकि कोई रूट लॉगिन प्रयास नहीं किया गया।

यह जहाँ आवश्यक हो, उपयोगकर्ता नाम शब्दसूची का उपयोग करता है

cPanel डेमॉन (cpaneld, पोर्ट 2083 और /___proxy_subdomain_cpanel पथ) के लिए आवश्यक है कि आपूर्ति किया गया उपयोगकर्ता नाम डिस्क पर मौजूद किसी मौजूदा cPanel खाते के अनुरूप हो (-f /var/cpanel/users/$user)। root उपयोगकर्ता नाम कभी भी इस जाँच को संतुष्ट नहीं करेगा क्योंकि रूट एक सिस्टम उपयोगकर्ता है, cPanel उपयोगकर्ता नहीं। डिटेक्शन जो केवल root का प्रयास करते हैं, इस सतह पर झूठी नकारात्मकता उत्पन्न करते हैं। यह स्कैनर cPanel सतह के विरुद्ध सामान्य cPanel उपयोगकर्ता नामों की एक कॉन्फ़िगर करने योग्य शब्दसूची का उपयोग करता है और WHM सतह पर यादृच्छिक-उपयोगकर्ता नाम पथ पर वापस आ जाता है, जिस पर ऐसा कोई प्रतिबंध नहीं है।

डिटेक्शन कैसे काम करता है

प्रत्येक लक्ष्य के लिए स्कैनर प्रति सतह निम्नलिखित चरण करता है:

  1. GET /login जारी करें और whostmgrsession (WHM) या cpsession (cPanel) के लिए Set-Cookie हेडर पढ़ें। कुकी में अल्पविराम-पृथक सत्र-नाम घटक होता है।
  2. GET / को Authorization: Basic हेडर के साथ जारी करें जिसका डिकोडेड मान <user>:\xff\nexpired=1 हो। अंतिम \nexpired=1 सत्र-इंजेक्शन पेलोड है। चरण 1 से सत्र कुकी बिना बदलाव के पुनः चलाई जाती है।
  3. प्रतिक्रिया से Location हेडर पढ़ें और cpsessXXXX टोकन निकालें।
  4. मूल कुकी के साथ GET /<cpsessXXXX>/ जारी करें और निकाय में msg_code:[expired_session] देखें। इसकी उपस्थिति साबित करती है कि सत्र इंजेक्शन सफल हुआ और होस्ट संवेदनशील है।

WHM पर (पोर्ट 2087 और 443 पर /___proxy_subdomain_whm पथ) उपयोगकर्ता नाम एक यादृच्छिक u है जिसके बाद दस हेक्स वर्ण हैं। cPanel पर (पोर्ट 2083 और 443 पर /___proxy_subdomain_cpanel पथ) स्कैनर अपनी उपयोगकर्ता नाम शब्दसूची पर चलता है और पहले मिलान पर रुक जाता है।

डिफ़ॉल्ट रूप से स्कैनर 2087, 2083, और 443 को उसी क्रम में जांचता है और जैसे ही कोई सतह संवेदनशीलता की पुष्टि करती है, रुक जाता है।

CalDAV पथ-ट्रैवर्सल एक्सप्लॉइट (--exploit)

CVE-2026-29205 — cPanel/WHM WP2 सुरक्षा अद्यतन, 13 मई 2026। cPanel 11.134.0.26 में ठीक किया गया। सलाहकार उसी cpdavd विशेषाधिकार-ड्रॉप प्रतिगमन को ट्रैक करता है जिसका यह एक्सप्लॉइट श्रृंखला दुरुपयोग करती है।

बग और एक्सप्लॉइटेशन श्रृंखला का पूर्ण विवरण: https://slcyber.io/research-center/new-age-of-collisions-reading-arbitrary-files-pre-auth-as-root-in-cpanel-cve-2026-29205

cpdavd पोर्ट 2079 (सादा HTTP) और 2080 (TLS) पर CalDAV/CardDAV संसाधनों की सेवा करते समय बनाए गए <principal>/<collection>/... पथ पर भरोसा करता है। एक अनुरोध तैयार करके जिसके पथ घटक में .. खंड एन्कोडेड हैं और इसे एक maildir फ़ोल्डर पर इंगित करके जिसका ऑन-डिस्क नाम भी ट्रैवर्सल एन्कोड करता है (x-attachment-1-y), cpdavd को डिस्क पर किसी भी फ़ाइल को रूट के रूप में पढ़ने के लिए मजबूर किया जा सकता है, स्वामित्व या अनुमतियों की परवाह किए बिना — जिसमें /etc/shadow, /etc/passwd, और प्रति-उपयोगकर्ता मेल स्पूल शामिल हैं।

गहराई में सुरक्षा जो पढ़ने से पहले खाता स्वामी के लिए विशेषाधिकार छोड़ने वाली थी, चुपचाप विफल हो गई: Cpanel::AccessIds::ReducedPrivileges ऑब्जेक्ट शून्य संदर्भ में बनाया गया था, इसलिए इसका डिस्ट्रक्टर पढ़ने के चलने से पहले रूट विशेषाधिकारों को पुनर्स्थापित कर देता था। cPanel 11.134.0.26 ऑब्जेक्ट को my $privs लेक्सिकल से बांधता है ताकि यह -f / stat / open / read श्रृंखला के माध्यम से जीवित रहे; पैच किए गए होस्ट पर इसलिए रीड अन-प्रिविलेज्ड खाता स्वामी के रूप में चलता है न कि रूट के रूप में।

संवेदनशील फ़ोल्डर को पढ़ने से पहले डिस्क पर मौजूद होना चाहिए। cPanel स्वचालित रूप से प्राप्तकर्ता <user>+x-attachment-1-y@<domain> के लिए .x-attachment-1-y नामक एक फ़ोल्डर बनाता है जब पहली बार कोई ईमेल उस उप-पते पर आता है। इसलिए श्रृंखला है:

  1. होस्ट के TLS प्रमाणपत्र SANs से संभावित प्राप्तकर्ता डोमेन गणना करें।
  2. प्रत्येक डोमेन के लिए, उम्मीदवार स्थानीय-भाग प्राप्त करें (डोमेन का पहला लेबल, साथ ही सामान्य मेलबॉक्स उपसर्गों की एक छोटी शब्दसूची जैसे info, admin, webmaster)।
  3. एक कॉन्फ़िगर किए गए आउटबाउंड रिले (जैसे SendGrid) के विरुद्ध एक SMTP सत्र खोलें और प्रत्येक उम्मीदवार को <prefix>+x-attachment-1-y@<domain> भेजें। स्वीकृत RCPT TO प्रतिक्रियाओं को ट्रैक किया जाता है।
  4. फ़ोल्डर को मटेरियलाइज़ करने के लिए cPanel इनबॉक्स डिलीवरी के लिए पुनर्प्रयास सीढ़ी (5 s, 10 s, 20 s, 30 s) के माध्यम से प्रतीक्षा करें।
  5. प्रत्येक स्वीकृत प्राप्तकर्ता के लिए, /calendar/ और /addressbook/ दोनों संग्रह उपसर्गों के तहत, पोर्ट 2080 (TLS) और 2079 (सादा) पर cpdavd के विरुद्ध पथ-ट्रैवर्सल GET भेजें।

सफलता फ़ाइल के बाइट्स लौटाती है; खोज ईमेल, संग्रह, बाइट गणना, और पहले 200 बाइट्स को पूर्वावलोकन के रूप में रिकॉर्ड करती है।

यह जाँच अक्षम है जब तक --exploit पास नहीं किया जाता। सक्षम होने पर इसे एक कार्यशील आउटबाउंड SMTP रिले की आवश्यकता होती है (नीचे कॉन्फ़िगरेशन फ़ाइल देखें) क्योंकि फ़ोल्डर-निर्माण चरण को छोड़ा नहीं जा सकता।

लक्षित बनाम छिड़काव शोषण

एक्सप्लॉइट केवल cPanel की ईमेल खाते सुविधा के तहत कॉन्फ़िगर किए गए वास्तविक वर्चुअल ईमेल खातों के विरुद्ध काम करता है। कैच-ऑल पते काम नहीं करते हैं — एक कैच-ऑल Exim के system_aliases राउटर के माध्यम से रूट होता है, कभी dovecot_virtual_delivery ट्रांसपोर्ट तक नहीं पहुँचता है, और इसलिए कभी भी lda_mailbox_autocreate पथ को ट्रिगर नहीं करता है जो .x-attachment-1-y/ फ़ोल्डर उत्पन्न करता है।

जब आप लक्ष्य पर पहले से ही एक मान्य वर्चुअल ईमेल जानते हैं, तो इसे --email के साथ पास करें:

root@kitploit:~
python scanner.py --config scanner.ini --email [email protected] target.com

--email cert-SAN गणना और उपसर्ग शब्दसूची को पूरी तरह से छोड़ देता है और आपके द्वारा प्रदान किए गए पते पर ठीक एक संदेश भेजता है। इसे कई ज्ञात खातों को लक्षित करने के लिए दोहराया जा सकता है। लक्षित पथ स्प्रे पथ की तुलना में कहीं अधिक विश्वसनीय है।

--email के बिना, स्कैनर होस्ट के TLS प्रमाणपत्र से निकाले गए प्रति डोमेन ~15 सामान्य उपसर्गों (info, admin, webmaster, आदि) को छिड़कने पर वापस आ जाता है। 200 cpdavd-एक्सपोज्ड होस्ट के नमूने पर Assetnote का माप ~10% स्प्रे हिट दर था: स्प्रे-मोड से एक साफ परिणाम यह सबूत का कमजोर सबूत है कि होस्ट पैच किया गया है, और वास्तविक खाते के विरुद्ध --email के साथ पुनः चलाना पुष्टि करने का एकमात्र विश्वसनीय तरीका है।

कॉन्फ़िगरेशन फ़ाइल

एक्सप्लॉइट मोड --config के माध्यम से एक INI फ़ाइल पढ़ता है:

root@kitploit:~
python scanner.py --config scanner.ini --exploit example.com

scanner.ini.example को scanner.ini पर कॉपी करें, SMTP क्रेडेंशियल भरें, और वैकल्पिक रूप से CalDAV डिफ़ॉल्ट ट्यून करें। scanner.ini .gitignore में है, इसलिए आबाद की गई कॉपी स्थानीय रहती है। SMTP पासवर्ड SCANNER_SMTP_PASSWORD पर्यावरण चर के माध्यम से भी प्रदान किया जा सकता है, जो केवल तब प्राथमिकता लेता है जब फ़ाइल में password फ़ील्ड खाली हो।

स्थापना

root@kitploit:~
pip install -r requirements.txt

Python 3.8 या बाद का संस्करण आवश्यक है।

उपयोग

एकल लक्ष्य:

root@kitploit:~
python scanner.py example.com

स्थितीय तर्कों के माध्यम से एकाधिक लक्ष्य:

root@kitploit:~
python scanner.py host-a.example.com host-b.example.com:2083

लक्ष्यों की एक फ़ाइल, प्रति पंक्ति एक। # से शुरू होने वाली पंक्तियाँ अनदेखा की जाती हैं:

root@kitploit:~
python scanner.py -f targets.txt

stdin से लक्ष्य पढ़ना:

root@kitploit:~
cat targets.txt | python scanner.py

एक लक्ष्य या तो एक होस्टनाम या host:port हो सकता है। जब कोई पोर्ट निर्दिष्ट किया जाता है तो स्कैनर केवल उस पोर्ट की जांच करता है; अन्यथा यह 2087, 2083, और 443 की जांच करता है।

सामान्य विकल्प

  • -u, --users — cPanel सतह पर प्रयास करने के लिए अल्पविराम-पृथक cPanel उपयोगकर्ता नाम। डिफ़ॉल्ट एक छोटी अंतर्निहित सूची है।
  • -U, --users-file — फ़ाइल जिसमें प्रति पंक्ति एक cPanel उपयोगकर्ता नाम।
  • -p, --ports — जब लक्ष्य पर कोई पोर्ट निर्दिष्ट नहीं है तो जांचने के लिए अल्पविराम-पृथक पोर्ट। डिफ़ॉल्ट 2087,2083,443 है।
  • -t, --threads — cPanel सतह के विरुद्ध उपयोगकर्ता नाम सूची को चलाने के लिए प्रति-लक्ष्य थ्रेड। डिफ़ॉल्ट 10 है।
  • -c, --concurrency — समानांतर में स्कैन किए जाने वाले लक्ष्यों की संख्या। डिफ़ॉल्ट 20 है।
  • -T, --timeout — प्रति-अनुरोध टाइमआउट सेकंड में। डिफ़ॉल्ट 15 है।
  • -o, --output — संवेदनशील लक्ष्यों को, प्रति पंक्ति एक, खोजे जाने पर इस फ़ाइल में जोड़ें।
  • --json — प्रति लक्ष्य एक JSON Lines रिकॉर्ड इस फ़ाइल में लिखें।
  • -q, --quiet — केवल संवेदनशील लक्ष्यों को stdout पर प्रिंट करें। कनेक्शन विफलताएँ और साफ लक्ष्य अभी भी --json में रिकॉर्ड किए जाते हैं और सारांश में गिने जाते हैं।
  • --no-progress — प्रगति पट्टी अक्षम करें।
  • --exploit — CalDAV पथ-ट्रैवर्सल श्रृंखला सक्षम करें। डिफ़ॉल्ट रूप से अक्षम; इस फ़्लैग द्वारा अनलॉक किए गए दुष्प्रभावों के लिए एक्सप्लॉइट मोड (सक्रिय) देखें।
  • --config — SMTP रिले क्रेडेंशियल और CalDAV ट्यूनेबल्स के साथ INI फ़ाइल। scanner.ini.example देखें।
  • --read-file — CalDAV श्रृंखला सफल होने पर एक्सफ़िल्ट्रेट करने के लिए फ़ाइल। कॉन्फ़िगरेशन फ़ाइल में मान को ओवरराइड करता है। डिफ़ॉल्ट /etc/shadow है — एक रूट-केवल फ़ाइल, इसलिए एक सफल रीड प्री-पैच (शैडो सामग्री लौटाता है) को पोस्ट-पैच (open अस्वीकृत, निकाय खाली → NOT VULNERABLE रिपोर्ट) से अलग करता है। पैच/अनपैच में अंतर किए बिना ट्रैवर्सल पहुंच का परीक्षण करने के लिए --read-file /etc/passwd का उपयोग करें।
  • --caldav-only — 41940 जाँच को छोड़ें और केवल CalDAV श्रृंखला चलाएँ। --exploit को निहित करता है। पहले से ज्ञात CalDAV-पहुंच योग्य लक्ष्य सूची के विरुद्ध श्रृंखला को पुनः चलाने के लिए उपयोगी।
  • --email ADDR — लक्ष्य पर ज्ञात वर्चुअल ईमेल खाता। प्रमाणपत्र SAN गणना और स्प्रे शब्दसूची को छोड़ता है; ADDR पर ठीक एक संदेश भेजता है और उस प्रिंसिपल के विरुद्ध पढ़ता है। दोहराया जा सकता है। --exploit को निहित करता है। लक्षित बनाम छिड़काव शोषण देखें।
  • -v, --verbose — CalDAV श्रृंखला के लिए प्रति-डोमेन प्रगति उत्सर्जित करें (प्रमाणपत्र SAN सूची, स्प्रे गणना, पुनर्प्रयास सीढ़ी)।

आउटपुट

प्रति खोज stdout पर एक पंक्ति लिखी जाती है, इसलिए दोनों जाँचें चलाने वाला लक्ष्य दो बार प्रिंट होगा:

root@kitploit:~
[!] host  cve-2026-41940    VULNERABLE (port 443)
[!] host  caldav-traversal  VULNERABLE via admin@host (read 1842b from /etc/passwd)
[+] host  cve-2026-41940    NOT VULNERABLE
[?] host  cve-2026-41940    CONNECTION FAILED

--json आउटपुट प्रति लक्ष्य एक रिकॉर्ड है जिसमें findings सरणी है:

root@kitploit:~
{"target": "host", "status": "VULNERABLE", "findings": [
  {"check": "cve-2026-41940", "status": "VULNERABLE", "detail": {"port": 443}},
  {"check": "caldav-traversal", "status": "VULNERABLE",
   "detail": {"email": "admin@host", "domain": "host", "collection": "calendar",
              "file": "/etc/shadow", "bytes": 1218, "preview": "root:$6$..."}}
]}

शीर्ष स्तर पर status सभी खोजों में सबसे खराब स्थिति है।

अंत में stderr पर कुल के साथ एक सारांश पंक्ति लिखी जाती है। प्रगति पट्टी stderr पर प्रस्तुत की जाती है और जब stderr टर्मिनल नहीं है तो स्वचालित रूप से दबा दी जाती है।

निकास कोड 0 है यदि कोई लक्ष्य संवेदनशील है, 1 यदि प्रत्येक पहुंच योग्य लक्ष्य साफ था, और 2 यदि कोई लक्ष्य तक नहीं पहुंचा जा सका।

उदाहरण

लक्ष्यों की एक सूची स्कैन करें, हिट्स को एक फ़ाइल में लिखें, और stdout पर चुप रहें:

root@kitploit:~
python scanner.py -f targets.txt -o vulnerable.txt -q

cPanel सतह के विरुद्ध कस्टम उपयोगकर्ता नाम सूची, बढ़ी हुई समानांतरता, और डाउनस्ट्रीम प्रसंस्करण के लिए JSON आउटपुट के साथ स्कैन करें:

root@kitploit:~
python scanner.py -f targets.txt -U cpanel-users.txt -c 100 --json results.jsonl

गैर-डिफ़ॉल्ट पोर्ट सेट की जांच करें:

root@kitploit:~
python scanner.py -p 2083,2087,8443 -f targets.txt

ईमेल-स्प्रे फ़ॉलबैक के साथ एकल लक्ष्य के विरुद्ध CalDAV श्रृंखला को एंड-टू-एंड चलाएँ (एक आबाद scanner.ini की आवश्यकता है):

root@kitploit:~
python scanner.py --config scanner.ini --exploit example.com

ज्ञात वर्चुअल ईमेल के विरुद्ध लक्षित शोषण — स्प्रे की तुलना में बहुत अधिक हिट दर:

root@kitploit:~
python scanner.py --config scanner.ini --email [email protected] example.com

पुष्टि किए गए cpdavd होस्ट की सूची के विरुद्ध केवल CalDAV श्रृंखला चलाएँ, /etc/passwd पूर्वावलोकन JSON में डंप करना:

root@kitploit:~
python scanner.py --config scanner.ini --caldav-only \
    -f cpdavd-hosts.txt --json caldav-results.jsonl

सुरक्षा पर नोट्स

डिफ़ॉल्ट मोड (सुरक्षित)

डिफ़ॉल्ट scanner.py <target> आह्वान केवल CVE-2026-41940 डिटेक्टर चलाता है। यह सत्र इंजेक्शन की पुष्टि करने के लिए आवश्यक अनुरोध भेजता है और कुछ नहीं। यह किसी वास्तविक उपयोगकर्ता के रूप में लॉग इन नहीं करता है, root खाते को लक्षित नहीं करता है, शेल में एस्केलेट नहीं करता है, और लक्ष्य प्रणाली पर किसी भी वैध खाते के विरुद्ध असफल-पासवर्ड घटनाएँ जमा नहीं करता है। यह जिस मार्कर से मेल खाता है (msg_code:[expired_session]) एप्लिकेशन द्वारा इंजेक्ट किए गए expired=1 सत्र फ़ील्ड के जवाब में उत्पन्न होता है और वही संकेतक है जो अपस्ट्रीम cPanel लॉगिन पृष्ठ तब उपयोग करता है जब एक वैध रूप से समाप्त सत्र को पुनः चलाया जाता है।

एक्सप्लॉइट मोड (सक्रिय)

--exploit (या --caldav-only) पास करने से CalDAV पथ-ट्रैवर्सल श्रृंखला अनलॉक होती है। यह अब कोई डिटेक्टर नहीं है — यह एक कार्यशील एक्सप्लॉइट है। सक्षम होने पर स्कैनर, प्रत्येक लक्ष्य के लिए जहाँ डोमेन गणना सफल होती है:

  • scanner.ini में कॉन्फ़िगर किए गए रिले के विरुद्ध एक वास्तविक SMTP सत्र खोलें और प्रति उम्मीदवार प्राप्तकर्ता (आमतौर पर प्रति डोमेन 10–15, प्रति लक्ष्य 3 डोमेन) एक छोटा संदेश भेजेगा;
  • डिलीवरी के लिए दुर्भावनापूर्ण maildir फ़ोल्डर को मटेरियलाइज़ करने के लिए प्रति डोमेन ~65 सेकंड तक प्रतीक्षा करेगा;
  • प्रत्येक पुष्टि किए गए लक्ष्य से कॉन्फ़िगर किए गए --read-file को पढ़ने का प्रयास करेगा।

डिफ़ॉल्ट फ़ाइल /etc/shadow है। एक सफल रीड फ़ाइल के बाइट्स लौटाता है; एक खाली निकाय या तो एक अप्राप्य लक्ष्य या एक होस्ट को इंगित करता है जहाँ विशेषाधिकार-ड्रॉप फिक्स (cPanel 11.134.0.26, my $privs = …) मौजूद है। डिटेक्शन प्राप्त निकाय की लंबाई की तुलना शून्य से करता है, प्रतिक्रिया के विज्ञापित Content-Length से नहीं (जो हमलावर-चुने गए पथ पर stat() से प्राप्त होता है और तब भी आबाद होगा जब बाद का open() अस्वीकृत हो)।

विशेषाधिकार-ड्रॉप फिक्स से स्वतंत्र रूप से ट्रैवर्सल पहुंच का परीक्षण करने के लिए — जैसे जब आप जानना चाहते हैं कि क्या cpdavd पहुंच योग्य है और पैच किए गए होस्ट पर maildir पूर्वापेक्षा संतुष्ट थी — --read-file /etc/passwd के साथ पुनः चलाएँ। /etc/passwd विश्व-पठनीय है, इसलिए यह प्री-पैच और पोस्ट-पैच दोनों होस्ट पर बाइट्स लौटाता है; दो संकेतों को मिलाकर (/etc/shadow निकाय मौजूद = प्री-पैच रूट रीड; /etc/shadow खाली + /etc/passwd मौजूद = ट्रैवर्सल पहुंच योग्य लेकिन विशेषाधिकार-ड्रॉप फिक्स लागू) एक होस्ट को स्पष्ट रूप से वर्गीकृत करता है।

सामग्री और 200-बाइट पूर्वावलोकन JSONL आउटपुट में लिखे जाते हैं और stdout पर मुद्रित होते हैं। प्रति-डोमेन CalDAV शोषण में एक मिनट या अधिक लग सकता है — यह मेल डिलीवरी की प्रतीक्षा कर रही पुनर्प्रयास सीढ़ी है, हैंग नहीं।

--exploit केवल उन संपत्तियों के विरुद्ध चलाएँ जिनके आप मालिक हैं या जिनके परीक्षण करने के लिए आपके पास स्पष्ट लिखित प्राधिकरण है। SMTP ट्रैफ़िक कॉन्फ़िगर किए गए रिले और प्रत्येक प्राप्तकर्ता मेल सिस्टम द्वारा लॉग किया जाता है; फ़ाइल रीड cpdavd द्वारा लॉग किए जाते हैं।

टूल डाउनलोड करें