Skip to content
KitploitKITPLOIT
StrumentiBlog
Log in
Invia
StrumentiBlog
Invia

Strumenti di Hacking, PenTest e Cybersecurity per il tuo Arsenale di Sicurezza!

Kitploit è una directory di strumenti di hacking, cybersecurity e pentesting. Scopri gli ultimi aggiornamenti dei progetti per trovare vulnerabilità, analizzare sistemi, automatizzare i test e rafforzare la tua sicurezza.

FeedContattoPrivacy© 2026 Kitploit

Directory degli strumenti

Categorie

Vedi tutte le categorie
Loading categories
Automated-scanner-CVE-2026-41940 — Scanner automatizzato & toolkit post-sfruttamento per CVE-2026-41940 — bypass dell'autenticazione root di cPanel & WHM tramite iniezione CRLF nel file di sessione | Kitploit
Strumenti/GitHubGitHub/sardine-web/automated-scanner-cve-2026-41940
Autenticazione e AutorizzazioneRicognizioneScanner di VulnerabilitàExploitSfruttamento di Applicazioni WebRaccolta InformazioniPost-ExploitPenetration Testing

Più Popolari

Vedi tutti →

Scopri gli strumenti più utilizzati dalla nostra community.

Esplora tutti gli strumenti

Sfoglia la nostra collezione di strumenti

Vedi tutti gli strumenti →
Command and Control
Red Teaming
Sviluppo Payload
GitHubsardine-web/automated-scanner-cve-2026-41940

Automated-scanner-CVE-2026-41940

Scanner automatizzato & toolkit post-sfruttamento per CVE-2026-41940 — bypass dell'autenticazione root di cPanel & WHM tramite iniezione CRLF nel file di sessione

Vedi Repository
1174 mesi faNon ancora revisionato
Condividi

CPANEL CVE EXPLOIT

English | فارسی (Persian)

 ██████╗██████╗  █████╗ ███╗   ██╗███████╗██╗
██╔════╝██╔══██╗██╔══██╗████╗  ██║██╔════╝██║
██║     ██████╔╝███████║██╔██╗ ██║█████╗  ██║
██║     ██╔═══╝ ██╔══██║██║╚██╗██║██╔══╝  ██║
╚██████╗██║     ██║  ██║██║ ╚████║███████╗███████╗
 ╚═════╝╚═╝     ╚═╝  ╚═╝╚═╝  ╚═══╝╚══════╝╚══════╝

 ██████╗██╗   ██╗███████╗
██╔════╝██║   ██║██╔════╝
██║     ██║   ██║█████╗
██║     ╚██╗ ██╔╝██╔══╝
╚██████╗ ╚████╔╝ ███████╗
 ╚═════╝  ╚═══╝  ╚══════╝

███████╗██╗  ██╗██████╗ ██╗      ██████╗ ██╗████████╗
██╔════╝╚██╗██╔╝██╔══██╗██║     ██╔═══██╗██║╚══██╔══╝
█████╗   ╚███╔╝ ██████╔╝██║     ██║   ██║██║   ██║
██╔══╝   ██╔██╗ ██╔═══╝ ██║     ██║   ██║██║   ██║
███████╗██╔╝ ██╗██║     ███████╗╚██████╔╝██║   ██║
╚══════╝╚═╝  ╚═╝╚═╝     ╚══════╝ ╚═════╝ ╚═╝   ╚═╝

Python CVE CVSS License Stdlib

Scanner automatico e toolkit di post-exploitation per CVE-2026-41940 — bypass dell'autenticazione root di cPanel & WHM tramite CRLF injection nel file di sessione.


Indice

  • Panoramica
  • Dettagli CVE
  • Come Funziona
  • Caratteristiche
  • Versioni Interessate
  • Requisiti
  • Installazione
  • Avvio Rapido
  • Utilizzo
  • Azioni Post-Sfruttamento
  • Shell WHM Interattiva
  • Scansione di Massa e Integrazione Pipeline
  • Shodan Dorks
  • Formato Output
  • Sessione Esempio
  • Disclaimer Legale

Panoramica

CPANEL CVE EXPLOIT è uno strumento Python in un singolo file progettato per valutazioni di sicurezza autorizzate di server cPanel & WHM vulnerabili a CVE-2026-41940.

La vulnerabilità consente a un attaccante remoto non autenticato di avvelenare i file di sessione di WHM tramite CRLF injection nell'header Authorization: Basic, bypassando l'autenticazione e ottenendo accesso root WHM senza credenziali valide.

ProprietàValore
CVECVE-2026-41940
GravitàCritica
CVSS10.0
Vettore di attaccoRete / Non autenticato
ImpattoAccesso root WHM completo
Porta predefinita2087 (WHM)
StatoSfruttamento in natura confermato (Apr 2026)

Dettagli CVE

Causa Principale

Nelle versioni vulnerabili di cPanel & WHM, saveSession() in Session.pm chiama filter_sessiondata() dopo aver scritto il file di sessione su disco. Un attaccante può iniettare caratteri CRLF (\r\n) attraverso l'header HTTP Authorization: Basic, che vengono scritti direttamente nel file di sessione su disco, bypassando la sanificazione.

Campi di Sessione Iniettati

Lo strumento utilizza un payload codificato in Base64 che decodifica come:

root:x
successful_internal_auth_with_timestamp=9999999999
user=root
tfa_verified=1
hasroot=1

Questi campi simulano una sessione WHM completamente autenticata come root, inclusi il bypass del 2FA (tfa_verified=1) e il flag di privilegio root (hasroot=1).

Correzione

cPanel ha spostato filter_sessiondata() per essere eseguita prima dell'operazione di scrittura della sessione in Session.pm.


Come Funziona

La catena di sfruttamento è composta da 5 fasi (Fase 0–4):

flowchart TD
    A[Stage 0: Canonical Host Discovery] --> B[Stage 1: Mint Preauth Session]
    B --> C[Stage 2: CRLF Injection via Authorization Header]
    C --> D[Stage 3: Session Propagation via do_token_denied]
    D --> E[Stage 4: Verify Root Access via json-api/version]
    E --> F{Vulnerable?}
    F -->|Yes| G[Post-Exploit Actions / Interactive Shell]
    F -->|No| H[Skip Target]

    A -.- A1["GET /openid_connect/cpanelid → 307 redirect reveals real hostname"]
    B -.- B1["POST /login/?login_only=1 → whostmgrsession cookie"]
    C -.- C1["GET / + poisoned Basic auth → /cpsessXXXXXXXXXX token"]
    D -.- D1["GET /scripts2/listaccts → flush raw session to cache"]
    E -.- E1["GET /cpsessXXX/json-api/version → HTTP 200 + version JSON"]
FaseEndpointScopo
0/openid_connect/cpanelidAuto-scoperta del nome host canonico tramite reindirizzamento 307
1/login/?login_only=1Ottenere cookie whostmgrsession di preauth con credenziali errate
2/Iniettare header Authorization: Basic avvelenato con CRLF nel file di sessione
3/scripts2/listacctsAttivare il gadget do_token_denied per scrivere la sessione nella cache
4/{token}/json-api/versionConfermare accesso root — HTTP 200 con JSON della versione

Caratteristiche

CaratteristicaDescrizione
Scansione singolo targetCatena completa di sfruttamento contro un singolo URL WHM
Scansione di massaScansione multi-thread da file o stdin
Rilevamento versioneConfronto automatico tra versione patchata e vulnerabile
API post-exploitCambio password, esecuzione comandi, elenco account, creazione utenti
Shell interattivaShell WHM root integrata con lettura file e comandi API
Login SeleniumIniezione automatica del cookie di sessione in Chrome/Firefox
Fallback browser manualeFrammenti JavaScript per login WHM manuale tramite console
Controllo RCEVerifica rapida con id / uname -a dopo il bypass
Esportazione JSONSalvataggio di tutti i risultati in un report JSON strutturato
Pipeline-readyFunziona con pipeline httpx, subfinder, shodan e awk
Solo stdlibNessuna dipendenza pip richiesta per le funzionalità core
Output coloratoLog delle fasi in tempo reale con indicatori di gravità

Versioni Interessate

RamoPatch aStato
11.110.x11.110.0.97Vulnerabile sotto la patch
11.118.x11.118.0.63Vulnerabile sotto la patch
11.126.x11.126.0.54Vulnerabile sotto la patch
11.132.x11.132.0.29Vulnerabile sotto la patch
11.134.x11.134.0.20Vulnerabile sotto la patch
11.136.x11.136.0.5Vulnerabile sotto la patch

Nota: I target che eseguono versioni patchate vengono automaticamente segnalati e saltati durante la scansione.


Requisiti

Core (richiesti)

  • Python 3.8+
  • Nessun pacchetto esterno — utilizza solo la libreria standard di Python

Opzionali

PacchettoScopo
seleniumLogin automatico nel browser (--selenium)
Chrome / FirefoxMotore del browser per Selenium
pip install -r requirements.txt   # opzionale — solo selenium

Installazione

git clone https://github.com/YOUR_USERNAME/cpanel-cve-exploit.git
cd cpanel-cve-exploit

Nessun passaggio di build richiesto. Esegui direttamente:

python3 test-cve.py --help

Avvio Rapido

# Scansiona un singolo target WHM
python3 test-cve.py -u https://target.com:2087

# Scansiona con post-exploit: elenca tutti gli account cPanel
python3 test-cve.py -u https://target.com:2087 --action list
Scarica lo strumento