Skip to content
KitploitKITPLOIT
उपकरणब्लॉग
जमा करें
उपकरणब्लॉग
जमा करें

हैकिंग, पेनटेस्ट और साइबर सुरक्षा उपकरण आपके सुरक्षा शस्त्रागार के लिए!

Kitploit हैकिंग, साइबर सुरक्षा और पेंटेस्टिंग टूल्स की एक निर्देशिका है। कमजोरियों को खोजने, सिस्टम का विश्लेषण करने, परीक्षण को स्वचालित करने और अपनी सुरक्षा को मजबूत करने के लिए नवीनतम प्रोजेक्ट अपडेट खोजें।

··फ़ीड·संपर्क·गोपनीयता·© 2026 Kitploit

टूल निर्देशिका

श्रेणियाँ

सभी श्रेणियाँ देखें
Loading categories
CVE-2026-41940-POC — CVE-2026-41940 के लिए प्रूफ-ऑफ-कॉन्सेप्ट एक्सप्लॉइट, जो cPanel/WHM में CRLF इंजेक्शन और सत्र विषाक्तन के माध्यम से प्रमाणीकरण बायपास प्रदर्शित करता है, जिससे रूट-स्तरीय पहुंच प्राप्त होती है। | Kitploit
उपकरण/GitHubGitHub/zedxod/cve-2026-41940-poc
प्रमाणीकरण और प्राधिकरणभेद्यता विश्लेषणशोषणवेब एप्लिकेशन शोषणपेनिट्रेशन टेस्टिंगरेड टीमिंग
GitHubzedxod/cve-2026-41940-poc

CVE-2026-41940-POC

CVE-2026-41940 के लिए प्रूफ-ऑफ-कॉन्सेप्ट एक्सप्लॉइट, जो cPanel/WHM में CRLF इंजेक्शन और सत्र विषाक्तन के माध्यम से प्रमाणीकरण बायपास प्रदर्शित करता है, जिससे रूट-स्तरीय पहुंच प्राप्त होती है।

रिपॉजिटरी देखें
23 महीने पहलेअभी तक समीक्षित नहीं

सबसे लोकप्रिय

सभी देखें →

हमारे समुदाय द्वारा सबसे अधिक उपयोग किए जाने वाले उपकरण खोजें।

सभी उपकरण खोजें

हमारे उपकरणों का संग्रह ब्राउज़ करें

सभी उपकरण देखें →
साझा करें

CVE-2026-41940 – cPanel/WHM प्रमाणीकरण बाईपास PoC

इस रिपॉजिटरी में CVE-2026-41940 के लिए एक प्रूफ-ऑफ-कॉन्सेप्ट (PoC) एक्सप्लॉइट शामिल है, जो cPanel/WHM में CRLF इंजेक्शन और सत्र विषाक्तन के माध्यम से बहु-चरणीय प्रमाणीकरण बाईपास प्रदर्शित करता है।

अस्वीकरण: यह कोड केवल शैक्षिक और अधिकृत सुरक्षा परीक्षण के लिए है। इसे उन सिस्टमों के विरुद्ध उपयोग न करें जिनके स्वामी आप नहीं हैं या जिनके परीक्षण के लिए आपके पास स्पष्ट अनुमति नहीं है।

अवलोकन

यह PoC Hadrian और watchTowr द्वारा देखी गई तकनीकों पर आधारित एक वास्तविक दुनिया की शोषण श्रृंखला का अनुकरण करता है।

यह भेद्यता एक हमलावर को निम्नलिखित की अनुमति देती है:

CRLF इंजेक्शन के माध्यम से मनमाना सत्र डेटा इंजेक्ट करना सर्वर-साइड सत्र फ़ाइलों को विषाक्त करना प्रमाणीकरण बाईपास करना WHM API तक रूट-स्तरीय पहुंच प्राप्त करना यह कैसे काम करता है

एक्सप्लॉइट 4-चरणीय प्रक्रिया का पालन करता है:

  1. प्री-ऑथ सत्र प्राप्त करें अमान्य क्रेडेंशियल्स के साथ एक लॉगिन अनुरोध भेजता है एक वैध सत्र कुकी (whostmgrsession / cpsession) निकालता है
  2. CRLF पेलोड इंजेक्ट करें एक क्राफ्टेड Authorization हेडर (base64 एन्कोडेड) भेजता है सत्र फ़ाइल में दुर्भावनापूर्ण कुंजी-मूल्य जोड़े इंजेक्ट करता है

इंजेक्ट किया गया पेलोड शामिल है:

user=root hasroot=1 tfa_verified=1 cp_security_token=/cpsessXXXXXXXXXX 3. सत्र पुनर्जनन ट्रिगर करें cPanel को सत्र फ़ाइल को फिर से लिखने के लिए बाध्य करता है इंजेक्ट किए गए दुर्भावनापूर्ण मानों को संरक्षित कर सकता है 4. प्रमाणीकरण बाईपास सत्यापित करें WHM API एंडपॉइंट को कॉल करता है: /json-api/version?api.version=1

यदि सफल होता है:

HTTP 200 लौटाता है रूट-स्तरीय पहुंच की पुष्टि करता है उपयोग आवश्यकताएँ Python 3.x requests लाइब्रेरी

निर्भरता स्थापित करें:

pip install requests एक्सप्लॉइट चलाएँ python3 exploit.py --host वैकल्पिक फ़्लैग: --ssl HTTPS का उपयोग करें --port कस्टम पोर्ट निर्दिष्ट करें --verbose डीबग आउटपुट सक्षम करें उदाहरण python3 exploit.py --host example.com --ssl --port 2087 --verbose अपेक्षित आउटपुट

सफल शोषण:

[+] सफलता! CVE-2026-41940 के माध्यम से root के रूप में प्रमाणित। [+] कुकी: whostmgrsession=... [+] एडमिन URL: https://target:2087/cpsess.../json-api/version?api.version=1

विश्वसनीयता नोट्स एक्सप्लॉइट 5 बार तक पुनः प्रयास करता है निम्नलिखित कारणों से: Perl में यादृच्छिक हैश पुनरावृत्ति इंजेक्ट किए गए सत्र मानों का संभावित अधिलेखन

शमन

यदि आप एक सिस्टम प्रशासक हैं:

नवीनतम cPanel/WHM पैच तुरंत लागू करें CRLF इंजेक्शन वैक्टर को ब्लॉक करें हेडर को साफ करने के लिए WAF नियमों का उपयोग करें असामान्य सत्र फ़ाइल लेखन की निगरानी करें

तकनीकी विवरण

भेद्यता निम्नलिखित में निहित है:

सत्र डेटा का अनुचित प्रबंधन हेडर पार्सिंग में स्वच्छता की कमी असुरक्षित सत्र फ़ाइल क्रमांकन

एक्सप्लॉइट दुरुपयोग करता है:

Authorization हेडर इंजेक्शन Base64-एन्कोडेड CRLF पेलोड सत्र पुनर्जनन तर्क कानूनी नोटिस

यह PoC निम्नलिखित के लिए यथा-स्थिति प्रदान किया गया है:

सुरक्षा अनुसंधान रक्षात्मक परीक्षण शैक्षिक उद्देश्य

अनधिकृत उपयोग कानूनों और विनियमों का उल्लंघन कर सकता है।

टूल डाउनलोड करें