Skip to content
KitploitKITPLOIT
StrumentiBlog
Invia
StrumentiBlog
Invia

Strumenti di Hacking, PenTest e Cybersecurity per il tuo Arsenale di Sicurezza!

Kitploit è una directory di strumenti di hacking, cybersecurity e pentesting. Scopri gli ultimi aggiornamenti dei progetti per trovare vulnerabilità, analizzare sistemi, automatizzare i test e rafforzare la tua sicurezza.

··Feed·Contatto·Privacy·© 2026 Kitploit

Directory degli strumenti

Categorie

Vedi tutte le categorie
Loading categories
cPanel-WHM-CVE-2026-41940-AuthBypass — Scanner per il bypass dell'autenticazione di cPanel & WHM (CVE-2026-41940) che rileva versioni vulnerabili tramite iniezione CRLF e manipolazione delle sessioni, con supporto multi-threading e proxy. | Kitploit
Strumenti/GitHubGitHub/isee857/cpanel-whm-cve-2026-41940-authbypass
Scanner di VulnerabilitàExploitSfruttamento di Applicazioni WebSicurezza WebPenetration TestingAutenticazioneRed Teaming
GitHubisee857/cpanel-whm-cve-2026-41940-authbypass

cPanel-WHM-CVE-2026-41940-AuthBypass

Scanner per il bypass dell'autenticazione di cPanel & WHM (CVE-2026-41940) che rileva versioni vulnerabili tramite iniezione CRLF e manipolazione delle sessioni, con supporto multi-threading e proxy.

Vedi Repository
3 mesi faNon ancora revisionato

Più Popolari

Vedi tutti →

Scopri gli strumenti più utilizzati dalla nostra community.

Esplora tutti gli strumenti

Sfoglia la nostra collezione di strumenti

Vedi tutti gli strumenti →
Condividi

Scanner per Bypass dell'Autenticazione CVE-2026-41940 cPanel & WHM

⚠️ Disclaimer Legale

Questo strumento è destinato esclusivamente a test di sicurezza autorizzati e a fini educativi. L'utente deve rispettare le leggi e le normative locali; è severamente vietato scansionare sistemi non autorizzati. L'autore non è responsabile per qualsiasi uso improprio.


🔥 Panoramica della Vulnerabilità

VoceDettagli
ID CVECVE-2026-41940
Nome VulnerabilitàIniezione CRLF nel File di Sessione cPanel & WHM
Livello di Gravità🔴 CRITICO (CVSS 9.8)
Versioni InteressatecPanel & WHM < 11.110.0.97 / 11.118.0.63 / 11.126.0.54 / 11.132.0.29 / 11.134.0.20 / 11.136.0.5
Tipo di VulnerabilitàBypass dell'Autenticazione → Ottenimento Privilegi Root
Difficoltà di SfruttamentoBassa

Principio della Vulnerabilità

cPanel & WHM presenta un difetto logico nella gestione dei file di sessione:

  1. La funzione saveSession() chiama filter_sessiondata() solo dopo aver scritto il file di sessione
  2. Un attaccante può costruire un header Authorization: Basic contenente un'iniezione CRLF
  3. Il payload dannoso viene scritto direttamente nel file di sessione su disco, iniettando campi come hasroot=1, tfa_verified=1
  4. Ciò consente infine di bypassare l'autenticazione WHM e ottenere accesso a livello root

✨ Caratteristiche

✅ Rilevamento Preciso - Riproduce fedelmente la catena di sfruttamento originale
✅ Nessuna Dipendenza - Utilizza solo la libreria standard di Python
✅ Multithreading - Supporta la scansione batch
✅ Supporto Proxy - Compatibile con Burp Suite/Owasp ZAP
✅ Parsing Intelligente - Completa automaticamente protocollo e porta
✅ Output Evidenziato - Risultati delle vulnerabilità in rosso ben visibile

Processo di Rilevamento (4 Fasi)

root@kitploit:~
[1] POST /login/?login_only=1          → Ottiene sessione pre-autenticazione
[2] GET / + Iniezione CRLF            → Contamina il file di sessione
[3] GET /scripts2/listaccts           → Attiva il refresh della cache
[4] GET /cpsess/token/json-api/version → Verifica i privilegi Root

🚀 Avvio Rapido

Requisiti di Sistema

  • Python 3.6+

Download dello Script

root@kitploit:~
wget https://github.com/iSee857/cPanel-WHM-CVE-2026-41940-AuthBypass/blob/main/cPanel-WHM-CVE-2026-41940-AuthBypass.py
chmod +x cPanel-WHM-CVE-2026-41940-AuthBypass.py

📖 Istruzioni per l'Uso

Rilevamento su Singolo Target

root@kitploit:~
# Completa automaticamente https://
python3 cPanel-WHM-CVE-2026-41940-AuthBypass.py -u 1.2.3.4:2087

# Specifica URL completo
python3 cPanel-WHM-CVE-2026-41940-AuthBypass.py -u https://example.com:2087

Scansione Batch

root@kitploit:~
# Legge i target da file
python3 cPanel-WHM-CVE-2026-41940-AuthBypass.py -f targets.txt -t 20

# Formato targets.txt:
# 1.2.3.4:2087
# example.com:2087
# https://test.com:2087

Rilevamento con Proxy (in combinazione con Burp Suite)

root@kitploit:~
# Utilizza proxy HTTP
python3 cPanel-WHM-CVE-2026-41940-AuthBypass.py -u 1.2.3.4:2087 --proxy http://127.0.0.1:8080

# Scansione batch tramite proxy
python3 cPanel-WHM-CVE-2026-41940-AuthBypass.py -f targets.txt --proxy http://127.0.0.1:8080 -t 5

Parametri Comuni

ParametroDescrizioneEsempio
-u, --urlTarget singolo-u 1.2.3.4:2087
-f, --fileFile con elenco target-f targets.txt
-t, --threadsNumero di thread (default 10)-t 20
--timeoutTempo di timeout (default 10 secondi)--timeout 15
--proxyProxy HTTP/HTTPS--proxy http://127.0.0.1:8080

📊 Esempio di Output

Vulnerabilità Presente (Evidenziata in Rosso)

root@kitploit:~
13:45:01 [SCAN] Testing 1.2.3.4:2087
13:45:02 [INFO] Got session: 9f3a2c1b8d...
13:45:02 [INFO] Got token: /cpsess1234567890
13:45:03 [VULN] CVE-2026-41940 CONFIRMED! 1.2.3.4:2087
ScreenShot_2025-12-19_151413_652

Vulnerabilità Assente

root@kitploit:~
13:46:01 [SCAN] Testing 5.6.7.8:2087
13:46:02 [ERR ] Failed to get session 5.6.7.8:2087

🔍 Note sulla Verifica della Vulnerabilità

Lo script conferma la vulnerabilità tramite la seguente logica:

  1. Ottenimento Sessione: Recupero con successo del cookie whostmgrsession
  2. Estrazione Token: La risposta contiene il percorso /cpsess{digit}
  3. Verifica Privilegi: L'accesso a /json-api/version restituisce 200 e contiene il campo "version"

⚠️ Nota: Alcuni target potrebbero restituire 500/503 e mostrare "License"; ciò indica comunque che il bypass dell'autenticazione è riuscito, ma manca la licenza commerciale.


🛡️ Raccomandazioni per la Correzione

Aggiornare immediatamente alle seguenti versioni sicure:

  • 11.110.0.97+
  • 11.118.0.63+
  • 11.126.0.54+
  • 11.132.0.29+
  • 11.134.0.20+
  • 11.136.0.5+

Misure di Mitigazione Temporanee:

  1. Limitare gli IP che possono accedere alla porta WHM (2087)
  2. Abilitare regole firewall
  3. Monitorare la directory /var/cpanel/sessions/ per modifiche anomale

🙏 Riferimenti e Ringraziamenti

https://labs.watchtowr.com/the-internet-is-falling-down-falling-down-falling-down-cpanel-whm-authentication-bypass-cve-2026-41940/


⚠️ Ribadiamo

Questo strumento è destinato esclusivamente a test di sicurezza autorizzati e ricerca difensiva. Qualsiasi scansione non autorizzata è illegale e le conseguenze sono a carico dell'utente.


Metti ⭐ a questo progetto per ricevere aggiornamenti su altri strumenti di sicurezza!

Scarica lo strumento