Skip to content
KitploitKITPLOIT
StrumentiBlog
Invia
StrumentiBlog
Invia

Strumenti di Hacking, PenTest e Cybersecurity per il tuo Arsenale di Sicurezza!

Kitploit è una directory di strumenti di hacking, cybersecurity e pentesting. Scopri gli ultimi aggiornamenti dei progetti per trovare vulnerabilità, analizzare sistemi, automatizzare i test e rafforzare la tua sicurezza.

··Feed·Contatto·Privacy·© 2026 Kitploit

Directory degli strumenti

Categorie

Vedi tutte le categorie
Loading categories
CVE-2026-41940-POC — Proof-of-concept exploit per CVE-2026-41940, che dimostra il bypass dell'autenticazione in cPanel/WHM tramite iniezione CRLF e session poisoning per ottenere accesso a livello root. | Kitploit
Strumenti/GitHubGitHub/zedxod/cve-2026-41940-poc
Autenticazione e AutorizzazioneAnalisi delle VulnerabilitàExploitSfruttamento di Applicazioni WebPenetration TestingRed Teaming
GitHubzedxod/cve-2026-41940-poc

CVE-2026-41940-POC

Proof-of-concept exploit per CVE-2026-41940, che dimostra il bypass dell'autenticazione in cPanel/WHM tramite iniezione CRLF e session poisoning per ottenere accesso a livello root.

Vedi Repository
23 mesi faNon ancora revisionato

Più Popolari

Vedi tutti →

Scopri gli strumenti più utilizzati dalla nostra community.

Esplora tutti gli strumenti

Sfoglia la nostra collezione di strumenti

Vedi tutti gli strumenti →
Condividi

CVE-2026-41940 – PoC di Bypass dell'Autenticazione cPanel/WHM

Questo repository contiene un proof-of-concept (PoC) per CVE-2026-41940, che dimostra un bypass dell'autenticazione in più passaggi in cPanel/WHM tramite iniezione CRLF e avvelenamento della sessione.

Disclaimer: Questo codice è destinato esclusivamente a test di sicurezza educativi e autorizzati. NON utilizzarlo contro sistemi di cui non sei proprietario o per i quali non hai esplicita autorizzazione al test.

Panoramica

Questo PoC replica una catena di sfruttamento reale basata su tecniche osservate da Hadrian e watchTowr.

La vulnerabilità consente a un attaccante di:

  • Iniettare dati di sessione arbitrari tramite iniezione CRLF
  • Avvelenare i file di sessione lato server
  • Bypassare l'autenticazione
  • Ottenere accesso a livello root alle API WHM

Come Funziona

Lo sfruttamento segue un processo in 4 passaggi:

1. Ottenere una Sessione Pre-autenticazione

  • Invia una richiesta di login con credenziali non valide
  • Estrae un cookie di sessione valido (whostmgrsession / cpsession)

2. Iniettare il Payload CRLF

  • Invia un header Authorization appositamente costruito (codificato in base64)
  • Inietta coppie chiave-valore dannose nel file di sessione

Il payload iniettato include:

root@kitploit:~
user=root
hasroot=1
tfa_verified=1
cp_security_token=/cpsessXXXXXXXXXX

3. Attivare la Rigenerazione della Sessione

  • Forza cPanel a riscrivere il file di sessione
  • Può preservare i valori dannosi iniettati

4. Verificare il Bypass dell'Autenticazione

  • Chiama l'endpoint API WHM: /json-api/version?api.version=1

Se ha successo:

  • Restituisce HTTP 200
  • Conferma l'accesso a livello root

Utilizzo

Requisiti

  • Python 3.x
  • Libreria requests

Installare la dipendenza:

root@kitploit:~
pip install requests

Eseguire l'Exploit

root@kitploit:~
python3 exploit.py --host <target>

Flag Opzionali:

  • --ssl Usa HTTPS
  • --port Specifica una porta personalizzata
  • --verbose Abilita l'output di debug

Esempio

root@kitploit:~
python3 exploit.py --host example.com --ssl --port 2087 --verbose

Output Atteso

Sfruttamento riuscito:

root@kitploit:~
[+] SUCCESSO! Autenticato come root tramite CVE-2026-41940.
[+] Cookie: whostmgrsession=...
[+] URL Admin: https://target:2087/cpsess.../json-api/version?api.version=1

Note sull'Affidabilità

  • L'exploit riprova fino a 5 volte
  • A causa di:
    • Iterazione dell'hash randomizzata in Perl
    • Possibile sovrascrittura dei valori di sessione iniettati

Mitigazione

Se sei un amministratore di sistema:

  • Applica immediatamente le ultime patch di cPanel/WHM
  • Blocca i vettori di iniezione CRLF
  • Utilizza regole WAF per sanificare gli header
  • Monitora scritture anomale dei file di sessione

Dettagli Tecnici

La vulnerabilità risiede in:

  • Gestione impropria dei dati di sessione
  • Mancanza di sanificazione nel parsing degli header
  • Serializzazione non sicura dei file di sessione

L'exploit abusa di:

  • Iniezione nell'header Authorization
  • Payload CRLF codificato in base64
  • Logica di rigenerazione della sessione

Avviso Legale

Questo PoC è fornito così com'è per:

  • Ricerca sulla sicurezza
  • Test difensivi
  • Scopi educativi

L'uso non autorizzato può violare leggi e regolamenti.

Scarica lo strumento