Skip to content
KitploitKITPLOIT
उपकरणएक्सप्लॉइटब्लॉग
Log in
जमा करें
उपकरणएक्सप्लॉइटब्लॉग
जमा करें

हैकिंग, पेनटेस्ट और साइबर सुरक्षा उपकरण आपके सुरक्षा शस्त्रागार के लिए!

Kitploit हैकिंग, साइबर सुरक्षा और पेंटेस्टिंग टूल्स की एक निर्देशिका है। कमजोरियों को खोजने, सिस्टम का विश्लेषण करने, परीक्षण को स्वचालित करने और अपनी सुरक्षा को मजबूत करने के लिए नवीनतम प्रोजेक्ट अपडेट खोजें।

फ़ीडसंपर्कगोपनीयता© 2026 Kitploit

टूल निर्देशिका

श्रेणियाँ

सभी श्रेणियाँ देखें
Loading categories
CVE-2026-41940 — CVE-2026-41940 के लिए प्रूफ-ऑफ-कॉन्सेप्ट एक्सप्लॉइट, WHM/cPanel में एक प्रमाणीकरण बायपास श्रृंखला। मल्टी-थ्रेडेड स्कैनर जो कमजोर लक्ष्यों पर रूट पासवर्ड बदल देता है। केवल अधिकृत परीक्षण के लिए। | Kitploit
उपकरण/GitHubGitHub/murrez/cve-2026-41940
प्रमाणीकरण और प्राधिकरणभेद्यता विश्लेषणशोषणवेब एप्लिकेशन शोषणपेनिट्रेशन टेस्टिंगरेड टीमिंग
GitHubmurrez/cve-2026-41940

CVE-2026-41940

CVE-2026-41940 के लिए प्रूफ-ऑफ-कॉन्सेप्ट एक्सप्लॉइट, WHM/cPanel में एक प्रमाणीकरण बायपास श्रृंखला। मल्टी-थ्रेडेड स्कैनर जो कमजोर लक्ष्यों पर रूट पासवर्ड बदल देता है। केवल अधिकृत परीक्षण के लिए।

रिपॉजिटरी देखें
81184 महीने पहलेअभी तक समीक्षित नहीं

सबसे लोकप्रिय

सभी देखें →

हमारे समुदाय द्वारा सबसे अधिक उपयोग किए जाने वाले उपकरण खोजें।

सभी उपकरण खोजें

हमारे उपकरणों का संग्रह ब्राउज़ करें

सभी उपकरण देखें →
साझा करें

CVE-2026-41940 — WHM/cPanel प्रमाणीकरण बाईपास अनुसंधान उपकरण

यह रिपॉजिटरी cPanel/WHM (whostmgrsession कुकी और HTTP हेडर के माध्यम से) प्रमाणीकरण बाईपास श्रृंखला पर आधारित एक प्रूफ-ऑफ-कॉन्सेप्ट (PoC) स्क्रिप्ट शामिल करती है। स्क्रिप्ट सफल घुसपैठ के बाद root पासवर्ड बदलती है और परिणाम फ़ाइल में लिखती है।

कानूनी चेतावनी

इस सॉफ़्टवेयर का उपयोग केवल उन सिस्टमों पर करें जिनके लिए आपके पास स्पष्ट अनुमति है (आपका अपना लैब वातावरण, अनुबंधित पेंटेस्ट, विक्रेता-अनुमोदित सुरक्षा परीक्षण)। बिना अनुमति के पहुंच अधिकांश देशों में अपराध है। यह README केवल सुरक्षा अनुसंधान और रक्षा जागरूकता के लिए है; लेखक दुरुपयोग के लिए ज़िम्मेदार नहीं हैं।

विशेषताएँ

  • लक्ष्य सूची (targets.txt जैसी) के साथ बहु-लक्ष्य स्कैनिंग
  • डिफ़ॉल्ट WHM TLS पोर्ट 2087; स्कीम को https के रूप में सामान्यीकृत किया जाता है
  • चरण: प्री-सेशन (/login), CRLF इंजेक्शन के साथ /cpsess रिसाव, do_token_denied ट्रिगर, /json-api/version के साथ सत्यापन
  • सफल और पासवर्ड परिवर्तन-पुष्टि वाले लक्ष्य res.txt फ़ाइल में जोड़े जाते हैं
  • वैकल्पिक Host हेडर ओवरराइड (रिवर्स प्रॉक्सी / वर्चुअल होस्ट परिदृश्य)
  • मल्टी-थ्रेडिंग (ThreadPoolExecutor)

आवश्यकताएँ

  • Python 2.7 (#!/usr/bin/env python2.7 — स्क्रिप्ट Python 2 सिंटैक्स और urllib / urlparse का उपयोग करती है)
  • निर्भरताएँ: requirements.txt
pip install -r requirements.txt

नोट: Python 2 में concurrent.futures के लिए futures पैकेज आवश्यक है (फ़ाइल में सूचीबद्ध)। स्क्रिप्ट को Python 3 में पोर्ट करने के लिए urllib, urlparse, print, unicode/str और समान अंतरों को अनुकूलित करना आवश्यक है; यह इस रिपॉजिटरी में नहीं किया गया है।

उपयोग

python CVE-2026-41940.py <लक्ष्य_सूची_फ़ाइल> [--hostname CANONICAL_HOST] [--threads N] [--timeout सेकंड]
तर्कविवरण
list_fileप्रत्येक पंक्ति में एक लक्ष्य (होस्ट या URL; यदि http:// नहीं है तो https:// जोड़ा जाता है)
--hostnameसभी अनुरोधों में Host: और संबंधित तर्क के लिए उपयोग किया जाने वाला कैनोनिकल नाम बाध्य करता है
--threadsसमवर्ती थ्रेड की संख्या (डिफ़ॉल्ट: 15)
--timeoutकनेक्शन टाइमआउट सेकंड (डिफ़ॉल्ट: 15)

आउटपुट:

  • कंसोल पर चरण-दर-चरण लॉग
  • केवल वे लक्ष्य जिनका पासवर्ड परिवर्तन सफल माना गया है, res.txt में URL और सत्र जानकारी प्रारूप में लिखे जाते हैं

रक्षा और सख्तीकरण सुझाव (सारांश)

  • WHM/cPanel और संबंधित घटकों को अद्यतन रखें; सुरक्षा बुलेटिनों की निगरानी करें।
  • 2087 (और अनावश्यक प्रशासन पोर्ट) के लिए स्रोत IP प्रतिबंध या VPN पहुंच का उपयोग करें।
  • असामान्य Authorization / कुकी संयोजनों और अप्रत्याशित रीडायरेक्ट के लिए WAF और लॉग सहसंबंध का मूल्यांकन करें।

फ़ाइल संरचना

├── CVE-2026-41940.py   # मुख्य स्क्रिप्ट
├── requirements.txt    # pip निर्भरताएँ
└── README.md

नैतिक उपयोग

घुसपैठ के बाद उत्पादन प्रणालियों में पासवर्ड बदलना डेटा हानि और सेवा व्यवधान का जोखिम पैदा करता है। गैर-उत्पादन, पृथक लैब वातावरण में और लिखित अनुमति के साथ परीक्षण करें; प्राप्त निष्कर्षों को समन्वित प्रकटीकरण (coordinated disclosure) प्रक्रियाओं के माध्यम से साझा करें।

टूल डाउनलोड करें