Skip to content
KitploitKITPLOIT
FerramentasExploitsBlog
Log in
Enviar
FerramentasExploitsBlog
Enviar

Ferramentas de Hacking, PenTest e Cibersegurança para o seu Arsenal de Segurança!

Kitploit é um diretório de ferramentas de hacking, cibersegurança e pentesting. Descubra as últimas atualizações de projetos para encontrar vulnerabilidades, analisar sistemas, automatizar testes e fortalecer sua segurança.

FeedsContatoPrivacidade© 2026 Kitploit

Diretório de Ferramentas

Categorias

Ver todas as categorias
Loading categories
cpanel-sessionscribe — Ferramentas de detecção, mitigação e engenharia reversa para CVE-2026-41940 (SessionScribe): a vulnerabilidade de falsificação de sessão não autenticada do cPanel/WHM divulgada em 28/04/2026. Shim de mitigação ativa em profundidade, pacote de regras ModSec, sonda remota, scanner de IOC no host e coletor de snapshots de RE por camada. GPL v2. | Kitploit
Ferramentas/GitHubGitHub/rfxn/cpanel-sessionscribe
Ferramentas DefensivasGerenciamento de Indicadores de Comprometimento (IOC)Análise de VulnerabilidadesExploraçãoEngenharia ReversaAnálise ForenseBypass de WAFSegurança WebTestes de Penetração

Mais Populares

Ver todos →

Descubra as ferramentas mais usadas pela nossa comunidade.

Explore todas as ferramentas

Navegue pela nossa coleção de ferramentas

Ver todas as ferramentas →
Resposta a Incidentes
GitHubrfxn/cpanel-sessionscribe

cpanel-sessionscribe

Ver RepositórioSite
14117há 4 mesesAinda não revisado

Sobre

Ferramentas de detecção, mitigação e engenharia reversa para CVE-2026-41940 (SessionScribe): a vulnerabilidade de falsificação de sessão não autenticada do cPanel/WHM divulgada em 28/04/2026. Shim de mitigação ativa em profundidade, pacote de regras ModSec, sonda remota, scanner de IOC no host e coletor de snapshots de RE por camada. GPL v2.

Compartilhar

SessionScribe - CVE-2026-41940

RCE crítica não autenticada no cPanel & WHM. Quatro requisições HTTP forjam uma sessão root via injeção CRLF no campo de senha de uma sessão de pré-autenticação. Sem autenticação, sem pré-condições, todos os tiers suportados afetados. Divulgado em 2026-04-28 por Sina Kheirkhah / watchTowr Labs.

pesquisa completa - rfxn.com

CVE Severidade Divulgado Licença

Início rápido · ioc-scan · mitigate · remote-probe · Versões afetadas · Ordem de prioridade

[!IMPORTANT] Os tiers 112, 114, 116, 120, 122, 128 não possuem patch do fornecedor. Toda build nesses tiers é vulnerável; atualizar ou migrar é a única correção durável. Até lá: bloqueie TCP/2082, 2083, 2086, 2087, 2095, 2096 para CIDRs de gerenciamento (mitigate.sh --apply faz isso) e proteja a superfície restante com o pacote de regras ModSec.


Início rápido

Três one-liners, em ordem de prioridade do operador:```bash

1. Are we already compromised? (on-host IOC scan, fast triage)

curl -fsSL https://raw.githubusercontent.com/rfxn/cpanel-sessionscribe/main/sessionscribe-ioc-scan.sh | bash

2. Close the window (idempotent; firewalls cpsrvd ports, deploys ModSec, etc.)

curl -fsSL https://raw.githubusercontent.com/rfxn/cpanel-sessionscribe/main/sessionscribe-mitigate.sh | bash -s -- --apply

3. Sweep the fleet from anywhere (non-destructive remote verdict)

curl -fsSL https://raw.githubusercontent.com/rfxn/cpanel-sessionscribe/main/sessionscribe-remote-probe.sh | bash -s -- --target HOST

Os códigos de saída são projetados para automação de frota: `ioc-scan` sai com `4` em COMPROMETIDO, `1` em VULNERÁVEL; `mitigate` sai com `0` limpo / `1` aplicado / `2` manual / `3` erro de ferramenta; `remote-probe` sai com `2` se algum alvo estiver VULN.

---

## Ferramentas

Em ordem de prioridade operacional. Cada artefato emite saída estruturada (`--json` / `--jsonl` / `--csv`) indexada por `host`, `os`, `cpanel_version`, `ts` para agregação de frota.

| Ferramenta | Função | Onde é executado |
|---|---|---|
| **[`sessionscribe-ioc-scan.sh`](#sessionscribe-ioc-scansh---ioc-ladder--kill-chain)** | Triagem de primeira classe. Escada de IOC, vereditos de estado de código + estado do host, reconstrução da cadeia de eliminação, pacote de IR. | no host cPanel |
| **[`sessionscribe-mitigate.sh`](#sessionscribe-mitigatesh---mitigation-orchestrator)** | Fechar a janela. Mitigação em fases: verificação de patches, firewall, proxysub, ModSec. | no host cPanel |
| **[`sessionscribe-remote-probe.sh`](#sessionscribe-remote-probesh---non-destructive-fleet-probe)** | Colateral de suporte. Sonda não destrutiva de 4 estágios → VULN/SAFE por host. | em qualquer lugar com `curl` |
| [`modsec-sessionscribe.conf`](#supporting-collateral) | Pacote de regras ModSec implantado por `mitigate`. | front-end Apache |
| [`sessionscribe-revsnap.sh`](#supporting-collateral) | Coletor de snapshots RE por camada para diffing binário. | no host cPanel, por volta de `upcp` |

GPL v2. Todos os artefatos prontos para `curl` via URLs brutas acima.

---

## `sessionscribe-ioc-scan.sh` - Escada de IOC + cadeia de eliminação

**Execute isto primeiro.** Apenas detecção por padrão (rápido, amigável para frotas); adicione `--full` para executar as fases forenses inline (linha do tempo de defesa, ingestão de ofensiva, reconciliar, renderizador de cadeia de eliminação, pacote de IR).```bash
# fast triage  (detection only)
curl -fsSL https://raw.githubusercontent.com/rfxn/cpanel-sessionscribe/main/sessionscribe-ioc-scan.sh | bash

# full kill-chain reconstruction inline
curl -fsSL https://raw.githubusercontent.com/rfxn/cpanel-sessionscribe/main/sessionscribe-ioc-scan.sh | bash -s -- --full

# full + ship IR bundle to intake
curl -fsSL https://raw.githubusercontent.com/rfxn/cpanel-sessionscribe/main/sessionscribe-ioc-scan.sh | bash -s -- --full --upload

# JSONL for SIEM ingest
curl -fsSL https://raw.githubusercontent.com/rfxn/cpanel-sessionscribe/main/sessionscribe-ioc-scan.sh | bash -s -- --jsonl --quiet > host.jsonl

# host IOCs only - periodic post-patch sweep, last 7 days
curl -fsSL https://raw.githubusercontent.com/rfxn/cpanel-sessionscribe/main/sessionscribe-ioc-scan.sh | bash -s -- --ioc-only --since 7

# replay forensic phases against a saved envelope (no re-scan)
curl -fsSL https://raw.githubusercontent.com/rfxn/cpanel-sessionscribe/main/sessionscribe-ioc-scan.sh | bash -s -- --replay /var/cpanel/sessionscribe-ioc/<run_id>.json

Verdicts

Dois eixos reportam-se independentemente. code_verdict (PATCHED / VULNERABLE / INCONCLUSIVE) provém da versão, padrões de código-fonte Perl e da impressão digital do binário cpsrvd. host_verdict (CLEAN / SUSPICIOUS / COMPROMISED) provém da escada de IOCs de ficheiros de sessão, da análise dos logs de acesso e das sondas de destruição dos Padrões A–G. Um host com patch pode ainda sair com 4 se uma exploração anterior deixou IOCs em disco.

SaídaEstado-códigoEstado-hostAção de triagem
0CLEAN/PATCHEDCLEANnenhuma
1VULNERABLE(qualquer)aplicar patch no cpsrvd
2INCONCLUSIVE(qualquer)revisão manual do estado do código (também: erro da ferramenta)
3(qualquer)SUSPICIOUSrevisar logs de sessão/acesso
4(qualquer)COMPROMISEDIR completo; agrupar + enviar

Sessões marcadas com nxesec_canary_<nonce> (deixadas pela sonda remota) são classificadas como PROBE_ARTIFACT e não escalam para COMPROMISED.

Exemplo de saída da cadeia de eliminação

--full agrupa todos os IOCs contra ativações de defesa e classifica cada um como PRÉ-DEFESA, PÓS-DEFESA, PÓS-PARCIAL ou SEM DEFESA, e depois resume com veredito + título de atraso de defesa. PRÉ-DEFESA = o host estava aberto à exploração quando o indicador aterrou; PÓS-DEFESA = ruído colateral ou pré-mitigação.``` +-- CVE-2026-41940 / IC-5790 -------------------------------------------- | host cpanel.example.com () | cpanel unknown os unknown | verdict COMPROMISED score 315 ioc-scan v2.5.0 | defenses patch x absent modsec + up csf + clean mitigate + ran +------------------------------------------------------------------------

Baixar ferramenta