
CVE-2026-41940の概念実証エクスプロイト。WHM/cPanelにおける認証バイパスチェーン。マルチスレッドスキャナーで、脆弱なターゲットのrootパスワードを変更します。許可されたテストのみを対象としています。
このリポジトリには、cPanel/WHM(whostmgrsession クッキーとHTTPヘッダーを介した)認証バイパスチェーンに基づく**概念実証(PoC)**スクリプトが含まれています。このスクリプトは、侵入成功後にrootパスワードを変更し、結果をファイルに書き込みます。
このソフトウェアは、明示的な許可があるシステム(自身のラボ環境、契約済みペネトレーションテスト、ベンダー承認済みのセキュリティテスト)でのみ使用してください。無許可のアクセスは、ほとんどの国で犯罪です。このREADMEは、セキュリティ研究と防御意識向上のみを目的としており、著者は悪用による責任を負いません。
targets.txt など)による複数ターゲットのスキャンhttpsに正規化されます/login)、CRLFインジェクションによる/cpsessリーク、do_token_deniedトリガー、/json-api/versionによる検証res.txt**ファイルに追記されますHostヘッダー上書き(リバースプロキシ/仮想ホストシナリオ)ThreadPoolExecutor)#!/usr/bin/env python2.7 — スクリプトはPython 2構文とurllib/urlparseを使用)requirements.txtpip install -r requirements.txt
注: Python 2でconcurrent.futuresを使用するにはfuturesパッケージが必要です(ファイルに記載されています)。スクリプトをPython 3に移植するには、urllib、urlparse、print、unicode/strなどの違いを適応させる必要がありますが、このリポジトリでは行われていません。
python CVE-2026-41940.py <ターゲットリストファイル> [--hostname CANONICAL_HOST] [--threads N] [--timeout 秒]
出力:
res.txt**に書き込まれますAuthorization/クッキーの組み合わせや予期しないリダイレクトについては、WAFとログ相関を検討してください。├── CVE-2026-41940.py # メインスクリプト
├── requirements.txt # pip依存関係
└── README.md
侵入後に本番システムでパスワードを変更することは、データ損失やサービス停止のリスクを伴います。非本番の隔離されたラボ環境で、書面による許可を得てテストしてください。得られた調査結果は、責任ある開示(coordinated disclosure)プロセスを通じて共有してください。
| 引数 | 説明 |
|---|
list_file | 各行に1つのターゲット(ホストまたはURL。http://がない場合はhttps://が追加されます) |
--hostname | すべてのリクエストでHost:および関連ロジックに使用する正規名を強制します |
--threads | 同時スレッド数(デフォルト: 15) |
--timeout | 接続タイムアウト(秒)(デフォルト: 15) |