Skip to content
KitploitKITPLOIT
StrumentiBlog
Invia
StrumentiBlog
Invia

Strumenti di Hacking, PenTest e Cybersecurity per il tuo Arsenale di Sicurezza!

Kitploit è una directory di strumenti di hacking, cybersecurity e pentesting. Scopri gli ultimi aggiornamenti dei progetti per trovare vulnerabilità, analizzare sistemi, automatizzare i test e rafforzare la tua sicurezza.

··Feed·Contatto·Privacy·© 2026 Kitploit

Directory degli strumenti

Categorie

Vedi tutte le categorie
Loading categories
cpanel2shell-honeypot — Un honeypot in Rust che simula un'istanza vulnerabile di cPanel/WHM per CVE-2026-41940 | Kitploit
Strumenti/GitHubGitHub/acuciureanu/cpanel2shell-honeypot
Analisi delle VulnerabilitàSicurezza WebSicurezza di ReteThreat Intelligence
GitHubacuciureanu/cpanel2shell-honeypot

cpanel2shell-honeypot

Un honeypot in Rust che simula un'istanza vulnerabile di cPanel/WHM per CVE-2026-41940

Vedi Repository
54 mesi faNon ancora revisionato

Più Popolari

Vedi tutti →

Scopri gli strumenti più utilizzati dalla nostra community.

Esplora tutti gli strumenti

Sfoglia la nostra collezione di strumenti

Vedi tutti gli strumenti →
Condividi

Honeypot cPanel2Shell

Schermata della Sessione Catturata

Un honeypot in Rust che simula un'istanza vulnerabile di cPanel/WHM per CVE-2026-41940 (bypass dell'autenticazione cPanel2Shell).

Panoramica

Questo honeypot emula la sequenza di risposte utilizzata dagli scanner di vulnerabilità cPanel2Shell:

  1. Restituisce un cookie di sessione con il formato richiesto delimitato da virgole
  2. Reindirizza le richieste autenticate a un percorso con token di sessione
  3. Fornisce il marcatore msg_code:[expired_session] sugli endpoint dei token

Gli attaccanti che superano la sonda iniziale vengono inseriti in una shell bash fittizia supportata da un filesystem virtuale in memoria.

Caratteristiche

  • Listener multi-porta (2083/cPanel, 2087/WHM per impostazione predefinita)
  • TLS con consapevolezza SNI e generazione di certificati su richiesta
  • Persistenza delle sessioni con archiviazione automatica
  • Cattura dei payload (upload, corpi POST, comandi di terminale)
  • Registrazione strutturata delle richieste con decodifica dell'autenticazione Basic

Compilazione

root@kitploit:~
cargo build --release

Utilizzo

root@kitploit:~
# Predefinito: porte 2087, 2083 con TLS generato automaticamente
./target/release/cpanel2shell-honeypot

# Porte personalizzate
./target/release/cpanel2shell-honeypot -p 2083,2087

# Disabilita TLS
./target/release/cpanel2shell-honeypot --no-tls

# TLS per nome host con hot-reload
./target/release/cpanel2shell-honeypot --certs-config data/certs.toml

# Tutte le opzioni
./target/release/cpanel2shell-honeypot --help

Configurazione TLS

Crea data/certs.toml (vedi data/certs.example.toml):

root@kitploit:~
default = "auto"

[auto]
cache_dir = "./captures/certs"
key_type = "ecdsa-p256"
validity_days = 365
issuer_cn = "Let's Encrypt Authority X3"

[[host]]
sni = "cpanel.example.com"
cert = "/etc/honeypot/certs/cpanel.pem"
key = "/etc/honeypot/certs/cpanel.key"

Architettura

root@kitploit:~
src/
├── main.rs          # Punto di ingresso, configurazione del runtime
├── cli.rs           # Argomenti della riga di comando
├── config.rs        # Configurazione dell'applicazione
├── router.rs        # Definizioni delle route HTTP
├── capture.rs       # Registrazione delle richieste e archiviazione dei payload
├── sessions/        # Persistenza delle sessioni
├── handlers/        # Gestori delle richieste HTTP
├── shell/           # Interprete bash e VFS
│   ├── lexer.rs     # Tokenizzatore
│   ├── parser.rs    # Parser a discesa ricorsiva
│   ├── exec.rs      # Esecutore AST
│   ├── expand.rs    # Espansione delle variabili
│   ├── builtins.rs  # Builtin della shell
│   ├── commands.rs  # Stub dei comandi esterni
│   ├── vfs.rs       # Filesystem virtuale
│   └── init.rs      # Dati seed del filesystem
└── tls/             # Gestione dei certificati TLS
    ├── config.rs    # Configurazione dei certificati
    ├── generator.rs # Generazione dei certificati
    ├── resolver.rs  # Risoluzione dei certificati SNI
    └── watcher.rs   # Hot-reload del file di configurazione

Shell

La shell fittizia implementa un sottoinsieme di bash:

  • Pipe, reindirizzamenti, heredoc
  • Espansione delle variabili ($VAR, ${VAR:-default})
  • Sostituzione dei comandi ($(cmd), `cmd`)
  • Espansione della tilde e globbing
  • ~80 stub di comandi che operano sul VFS

Lo stato della sessione (cwd, env, scritture VFS, cronologia) persiste tra i riavvii tramite snapshot JSON.

Directory di Cattura

Tutta l'attività degli attaccanti viene scritta in ./captures/:

Modello di FileDescrizione
upload_*.binFile caricati
upload_meta_*.txtMetadati degli upload
post_*.txtCorpi delle richieste POST
cmd_*.txtComandi di terminale
sessions/*.jsonSnapshot delle sessioni
certs/Certificati TLS memorizzati nella cache

Roadmap

  • Flusso completo di emulazione CVE-2026-41940
  • Applicazione ricorsiva delle quote disco
  • Registrazione strutturata degli eventi con flush periodico
  • TODO: CI/CD completo (pubblicazione di immagini Docker, build di binari)
  • TODO: Parser della shell migliorato per le parole chiave until/case
  • TODO: Cronologia della shell persistente per sessione

Licenza

MIT

Scarica lo strumento