Skip to content
KitploitKITPLOIT
StrumentiExploitsBlog
Log in
Invia
StrumentiExploitsBlog
Invia

Strumenti di Hacking, PenTest e Cybersecurity per il tuo Arsenale di Sicurezza!

Kitploit è una directory di strumenti di hacking, cybersecurity e pentesting. Scopri gli ultimi aggiornamenti dei progetti per trovare vulnerabilità, analizzare sistemi, automatizzare i test e rafforzare la tua sicurezza.

FeedContattoPrivacy© 2026 Kitploit

Directory degli strumenti

Categorie

Vedi tutte le categorie
Loading categories
cpanel2shell-scanner — Scanner ad alta fedeltà per CVE-2026-41940 (bypass dell'autenticazione di cPanel & WHM) | Kitploit
Strumenti/GitHubGitHub/assetnote/cpanel2shell-scanner
Scanner di VulnerabilitàExploitSfruttamento di Applicazioni WebPenetration TestingAutenticazioneSviluppo Payload
GitHubassetnote/cpanel2shell-scanner

cpanel2shell-scanner

Scanner ad alta fedeltà per CVE-2026-41940 (bypass dell'autenticazione di cPanel & WHM)

Vedi Repository
922494 mesi faRevisionato da Kitploit

Più Popolari

Vedi tutti →

Scopri gli strumenti più utilizzati dalla nostra community.

Esplora tutti gli strumenti

Sfoglia la nostra collezione di strumenti

Vedi tutti gli strumenti →
Condividi

cpanel2shell-scanner

Uno scanner ad alta fedeltà per il bypass dell'autenticazione cPanel/WHM tracciato come CVE-2026-41940. Identifica gli host vulnerabili senza produrre i falsi negativi comuni nei proof-of-concept e nelle rilevazioni pubbliche, e senza innescare i meccanismi di blocco dell'account e di allowlist degli IP root che interferiscono con la scansione ingenua.

Il tool include anche una catena exploit separata e opzionale per un bug di path traversal CalDAV della stessa famiglia su cpdavd (porte 2079 in chiaro / 2080 TLS) — CVE-2026-29205 — che consente a un attaccante remoto di leggere file arbitrari come root una volta che un breve passaggio di configurazione guidato da SMTP ha successo. cPanel 11.134.0.26 corregge il bug di durata RAII sottostante, quindi la lettura ora viene eseguita come proprietario dell'account senza privilegi; la traversal stessa raggiunge ancora cpdavd ma non può elevarsi oltre ciò che quell'account può già leggere. La catena CalDAV è controllata da --exploit ed è disattivata di default perché invia email reali e legge file da target confermati — vedere la sezione Modalità exploit (attiva).

Perché questo scanner

La maggior parte delle rilevazioni pubbliche per CVE-2026-41940 presenta tre problemi. Questo scanner li affronta tutti.

Puoi leggere il nostro post sul blog su questa tecnica di rilevazione qui: https://slcyber.io/research-center/high-fidelity-check-for-the-cpanel-authentication-bypass-cve-2026-41940/

Controlla i percorsi proxy, non solo le porte di gestione

La configurazione Apache per-vhost di cPanel installa una ProxyPass che inoltra /___proxy_subdomain_whm a 127.0.0.1:2086 e /___proxy_subdomain_cpanel a 127.0.0.1:2080 indipendentemente dall'header Host della richiesta. La RewriteCond vincola solo la riscrittura che mappa il sottodominio di gestione sul percorso proxy; la ProxyPass stessa è incondizionata. Colpire questi percorsi su qualsiasi vhost servito da un Apache gestito da cPanel raggiunge lo stesso backend vulnerabile delle porte di gestione.

Gli scanner che sondano solo le porte 2082/2083/2086/2087 segnaleranno un host come non vulnerabile quando quelle porte sono filtrate da firewall, anche se il bug è pienamente raggiungibile tramite la 443. Questo scanner sonda 2087, 2083 e i due percorsi proxy sulla 443 di default.

Non viene bloccato da cphulkd o dall'allowlist degli IP root

cPanel include cphulkd, che blocca gli account dopo un piccolo numero di tentativi di autenticazione falliti, e authorized_whm_root_ips, che limita i login di root a un elenco configurato di indirizzi sorgente. Uno scanner che sfrutta il bypass tentando di iniettare una sessione per root:

  • verrà silenziosamente ignorato quando l'IP dello scanner non è nell'allowlist di root, producendo un falso negativo; e
  • contribuirà con eventi di password errata per l'account che prende di mira, bloccando infine quell'account e impedendo sia la rilevazione che i login legittimi.

Questo scanner evita entrambi i problemi sul lato WHM iniettando expired=1 nel payload della sessione con un nome utente generato casualmente. L'iniezione della sessione viene verificata visitando l'URL cpsessXXXX risultante e cercando msg_code:[expired_session] nel corpo della risposta, che è presente solo quando l'iniezione ha avuto successo. Nessun account reale viene preso di mira, quindi nessun account reale può essere bloccato, e l'allowlist di root è irrilevante perché non viene tentato alcun login di root.

Usa una wordlist di nomi utente dove necessario

Il demone cPanel (cpaneld, porte 2083 e percorso /___proxy_subdomain_cpanel) richiede che il nome utente fornito corrisponda a un account cPanel esistente su disco (-f /var/cpanel/users/$user). Un nome utente root non soddisferà mai questo controllo perché root è un utente di sistema, non un utente cPanel. Le rilevazioni che provano solo root producono falsi negativi su questa superficie. Questo scanner usa una wordlist configurabile di nomi utente cPanel comuni contro la superficie cPanel e ripiega sul percorso con nome utente casuale sulla superficie WHM, che non ha tale restrizione.

Come funziona la rilevazione

Per ogni target lo scanner esegue i seguenti passaggi per ogni superficie:

  1. Invia una richiesta GET /login e legge l'header Set-Cookie per whostmgrsession (WHM) o cpsession (cPanel). Il cookie contiene un componente del nome di sessione separato da virgole.
  2. Invia una richiesta GET / con un header Authorization: Basic il cui valore decodificato è <user>:\xff\nexpired=1. Il \nexpired=1 finale è il payload dell'iniezione di sessione. Il cookie di sessione del passaggio 1 viene riproposto senza modifiche.
  3. Legge l'header Location dalla risposta ed estrae il token cpsessXXXX.
  4. Invia una richiesta GET /<cpsessXXXX>/ con il cookie originale e cerca msg_code:[expired_session] nel corpo. La sua presenza dimostra che l'iniezione di sessione è riuscita e che l'host è vulnerabile.

Sulla WHM (porta 2087 e percorso /___proxy_subdomain_whm sulla 443) il nome utente è una u casuale seguita da dieci caratteri esadecimali. Su cPanel (porta 2083 e percorso /___proxy_subdomain_cpanel sulla 443) lo scanner scorre la sua wordlist di nomi utente e si ferma alla prima corrispondenza.

Di default lo scanner sonda 2087, 2083 e 443 in quest'ordine e si ferma non appena una qualsiasi superficie conferma la vulnerabilità.

Exploit di path traversal CalDAV (--exploit)

CVE-2026-29205 — Aggiornamento di sicurezza cPanel/WHM WP2, 13 maggio 2026. Corretto in cPanel 11.134.0.26. L'avviso traccia la stessa regressione del privilege drop di cpdavd che questa catena exploit sfrutta.

Analisi completa del bug e della catena di sfruttamento: https://slcyber.io/research-center/new-age-of-collisions-reading-arbitrary-files-pre-auth-as-root-in-cpanel-cve-2026-29205

cpdavd sulle porte 2079 (HTTP in chiaro) e 2080 (TLS) si fida del percorso <principal>/<collection>/... che costruisce quando serve risorse CalDAV/CardDAV. Creando una richiesta il cui componente del percorso codifica segmenti .. e puntandola a una cartella maildir il cui nome su disco codifica anch'esso una traversal (x-attachment-1-y), cpdavd può essere costretto a leggere qualsiasi file su disco come root, indipendentemente da proprietario o permessi — inclusi /etc/shadow, /etc/passwd e le mailbox per utente.

La difesa in profondità che avrebbe dovuto ridurre i privilegi al proprietario dell'account prima della lettura è fallita silenziosamente: l'oggetto Cpanel::AccessIds::ReducedPrivileges veniva costruito in contesto void, quindi il suo distruttore ripristinava i privilegi di root prima che la lettura venisse eseguita. cPanel 11.134.0.26 lega l'oggetto a una variabile lessicale my $privs così che viva per tutta la catena -f / stat / open / read; sugli host corretti la lettura viene quindi eseguita come proprietario dell'account senza privilegi invece che come root.

La cartella vulnerabile deve esistere su disco prima che la lettura funzioni. cPanel crea automaticamente una cartella denominata .x-attachment-1-y per il destinatario <user>+x-attachment-1-y@<domain> la prima volta che un'email arriva a quel sotto-indirizzo. La catena è quindi:

Scarica lo strumento