Skip to content
KitploitKITPLOIT
StrumentiBlog
Invia
StrumentiBlog
Invia

Strumenti di Hacking, PenTest e Cybersecurity per il tuo Arsenale di Sicurezza!

Kitploit è una directory di strumenti di hacking, cybersecurity e pentesting. Scopri gli ultimi aggiornamenti dei progetti per trovare vulnerabilità, analizzare sistemi, automatizzare i test e rafforzare la tua sicurezza.

··Feed·Contatto·Privacy·© 2026 Kitploit

Directory degli strumenti

Categorie

Vedi tutte le categorie
Loading categories
CVE-2026-41940---cPanel-WHM-check — Questo è lo script di controllo dell'ufficio fornito da cPanel per tutti gli utenti che utilizzano cPanel | Kitploit
Strumenti/GitHubGitHub/3tternp/cve-2026-41940---cpanel-whm-check
Strumenti DifensiviAnalisi delle VulnerabilitàDigital ForensicsThreat IntelligenceRisposta agli IncidentiAnalisi dei Log
GitHub3tternp/cve-2026-41940---cpanel-whm-check

CVE-2026-41940---cPanel-WHM-check

Questo è lo script di controllo dell'ufficio fornito da cPanel per tutti gli utenti che utilizzano cPanel

Più Popolari

Vedi tutti →

Scopri gli strumenti più utilizzati dalla nostra community.

Esplora tutti gli strumenti

Sfoglia la nostra collezione di strumenti

Vedi tutti gli strumenti →
Vedi Repository
3 mesi faNon ancora revisionato
Condividi

File di Controllo Sessioni IOC

Panoramica

ioc_checksessions_files.sh è uno script di rilevamento fornito da cPanel, citato nell'avviso di sicurezza ufficiale di cPanel:

Sicurezza: CVE-2026-41940 - Aggiornamento di Sicurezza cPanel & WHM / WP2 del 28/04/2026

Lo script viene utilizzato per analizzare i file di sessione di cPanel/WHM alla ricerca di indicatori di compromissione (IOC) sospetti, tentativi di sfruttamento falliti e artefatti di sfruttamento confermati correlati a CVE-2026-41940.

CVE-2026-41940 è un problema di bypass dell'autenticazione che interessa il software cPanel, incluso DNSOnly e WP2. L'avviso raccomanda una patch immediata e fornisce questo script di rilevamento per aiutare gli amministratori a identificare possibili indicatori di compromissione all'interno dei file di sessione.

Questo script è utile per:

  • Amministratori cPanel/WHM
  • Provider di hosting
  • Analisti SOC
  • Team di risposta agli incidenti
  • Amministratori di sistema che indagano su possibili attività di sfruttamento

Riferimento all'Avviso Ufficiale

Questo script di rilevamento si basa sullo strumento fornito da cPanel nel suo avviso ufficiale:

root@kitploit:~
Security: CVE-2026-41940 - cPanel & WHM / WP2 Security Update 04/28/2026

Secondo il registro delle modifiche dell'avviso cPanel:

root@kitploit:~
04/29/26 02:46PM CST: Updated article's required actions and added detection script.
05/01/26 08:05AM CST: Temporarily removed the current detection script while we confirm a new version.
05/01/26 11:52AM CST: An updated version of the detection script has been added. This addresses scenarios where false positives were being detected.

Gli amministratori dovrebbero sempre verificare di utilizzare la versione più recente dello script dall'avviso ufficiale di cPanel prima di eseguirlo in produzione.


Scopo

Lo script controlla i file di sessione situati nella directory delle sessioni di cPanel e identifica pattern sospetti come:

  • Righe di sessione malformate
  • Valori cp_security_token iniettati
  • Origine di sessione badpass combinata con marcatori di autenticazione anomali
  • Indicatori token_denied
  • Tentativi di sfruttamento falliti
  • Artefatti di sfruttamento confermati

Utilizzo

Esegui lo script usando Bash:

root@kitploit:~
/bin/bash ./ioc_checksessions_files.sh

Potrebbero essere disponibili flag opzionali a seconda della versione dello script fornita da cPanel:

root@kitploit:~
/bin/bash ./ioc_checksessions_files.sh --help

Le opzioni comuni mostrate nello script dell'avviso includono:

root@kitploit:~
--verbose
--purge
--yes or -y
--sessions-dir DIR
--access-log FILE
--help or -h

Output Previsto

Dopo l'esecuzione, lo script genera un riepilogo della scansione simile all'esempio seguente:

root@kitploit:~
=================================================================
                         SCAN SUMMARY
=================================================================
  CRITICAL findings: 1
  WARNING  findings: 0
  ATTEMPT  findings: 1
  INFO     findings: 0
  Total            : 2
-----------------------------------------------------------------
=================================================================
  SESSION: /var/cpanel/sessions/raw/:cusK9ghEd6MPo4eW
=================================================================
  Findings:
    [ATTEMPT ] Failed exploit attempt (badpass origin, token_denied, no auth markers, anomalous pass= line)
=================================================================
  SESSION: /var/cpanel/sessions/raw/:TMnjH0tBK6jP2V3I
=================================================================
  Findings:
    [CRITICAL] Exploitation artifact - token_denied with injected cp_security_token (badpass origin, token used)

Spiegazione della Gravità dei Riscontri

GravitàDescrizione
CRITICALIndica un artefatto di sfruttamento confermato o altamente sospetto che richiede un'azione immediata.
WARNINGIndica comportamento sospetto o indicatori deboli che dovrebbero essere ulteriormente esaminati.
ATTEMPTIndica un tentativo di sfruttamento fallito o un pattern di richiesta sospetto.
INFOFornisce riscontri informativi che possono aiutare con l'indagine o la correlazione.

Avviso di Indicatore di Compromissione

Se vengono rilevati indicatori di compromissione, lo script potrebbe mostrare un avviso simile a:

root@kitploit:~
[!] INDICATORS OF COMPROMISE DETECTED - IMMEDIATE ACTION REQUIRED

Quando appare questo avviso, tratta il sistema come potenzialmente compromesso finché non viene verificato diversamente.


Azioni di Risposta Immediata

Se vengono identificati riscontri CRITICAL, esegui le seguenti azioni immediatamente:

  1. Elimina tutte le sessioni interessate.
  2. Forza la reimpostazione della password per root e tutti gli utenti WHM.
  3. Controlla /var/log/wtmp e i log di accesso WHM per accessi non autorizzati.
  4. Verifica la presenza di meccanismi di persistenza, inclusi:
    • Processi cron
    • Chiavi SSH non autorizzate
    • Web shell
    • Backdoor
    • Utenti di sistema sospetti
    • Script di avvio o servizi modificati

Azioni Raccomandate di Patch e Verifica

Prima di fare affidamento solo sui risultati del rilevamento IOC, gli amministratori dovrebbero assicurarsi che i sistemi cPanel/WHM o WP2 interessati siano aggiornati con la patch secondo l'avviso ufficiale di cPanel.

I comandi di verifica raccomandati dall'avviso includono:

root@kitploit:~
/scripts/upcp --force
/usr/local/cpanel/cpanel -V
/scripts/restartsrv_cpsrvd --hard

Se un server è bloccato su una versione specifica di cPanel o gli aggiornamenti automatici sono disabilitati, gli amministratori dovrebbero verificare manualmente che il server sia stato aggiornato a una versione con patch.


Aree di Indagine Raccomandate

I team di sicurezza dovrebbero esaminare le seguenti posizioni durante l'indagine:

root@kitploit:~
/var/cpanel/sessions/raw/
/var/cpanel/sessions/preauth/
/var/log/wtmp
/usr/local/cpanel/logs/access_log
/usr/local/cpanel/logs/login_log
/root/.ssh/authorized_keys
/etc/cron*
/var/spool/cron/

Revisione dei Log Raccomandata

Durante l'indagine, esamina quanto segue:

  • Attività di accesso WHM
  • Log di accesso cPanel
  • Timestamp di creazione delle sessioni
  • Cronologia degli accessi a livello root
  • Indirizzi IP sorgente insoliti
  • File di sessione modificati di recente
  • Aggiunte di chiavi SSH non autorizzate
  • Voci cron sospette
  • Utenti di sistema inattesi
  • Indicatori di web shell negli account ospitati

Note Importanti

  • Questo script è fornito da cPanel come parte dell'avviso CVE-2026-41940.
  • Utilizza la versione più recente dello script dall'avviso ufficiale di cPanel, soprattutto perché l'avviso ha segnalato che è stata rilasciata una versione aggiornata dello script per affrontare scenari di falsi positivi.
  • Il rilevamento IOC non sostituisce la patch. Applica prima la patch al sistema cPanel/WHM o WP2 interessato, poi esegui il rilevamento e la revisione forense.
  • Esegui lo script con i privilegi appropriati per garantire che possa leggere i file di sessione e di log richiesti.
  • Conserva copie dei file di sessione sospetti prima dell'eliminazione per l'analisi forense.
  • Correla i riscontri con i log di accesso WHM, i log di autenticazione e i log di rete.
  • Se viene identificata una compromissione confermata, considera la migrazione degli account a un server noto pulito o la ricostruzione del server da un backup noto valido dopo il contenimento e la conservazione delle prove.

Disclaimer

Questo README ha lo scopo di documentare l'utilizzo dello script di rilevamento fornito da cPanel per il monitoraggio di sicurezza difensivo, la risposta agli incidenti e l'amministrazione di sistema autorizzata.

Utilizza questo script solo su sistemi in cui hai l'autorizzazione esplicita a svolgere attività di indagine sulla sicurezza.

Fai sempre riferimento all'avviso ufficiale di cPanel per le istruzioni più recenti, le versioni con patch, le mitigazioni e gli aggiornamenti dello script.

Scarica lo strumento