Skip to content
KitploitKITPLOIT
FerramentasExploitsBlog
Log in
Enviar
FerramentasExploitsBlog
Enviar

Ferramentas de Hacking, PenTest e Cibersegurança para o seu Arsenal de Segurança!

Kitploit é um diretório de ferramentas de hacking, cibersegurança e pentesting. Descubra as últimas atualizações de projetos para encontrar vulnerabilidades, analisar sistemas, automatizar testes e fortalecer sua segurança.

FeedsContatoPrivacidade© 2026 Kitploit

Diretório de Ferramentas

Categorias

Ver todas as categorias
Loading categories
Automated-scanner-CVE-2026-41940 — Scanner automatizado e kit de pós-exploração para CVE-2026-41940 — bypass de autenticação root do cPanel & WHM via injeção CRLF em arquivo de sessão | Kitploit
Ferramentas/GitHubGitHub/sardine-web/automated-scanner-cve-2026-41940
Autenticação e AutorizaçãoReconhecimentoScanners de VulnerabilidadesExploraçãoExploração de Aplicações WebColeta de InformaçõesPós-ExploraçãoTestes de Penetração

Mais Populares

Ver todos →

Descubra as ferramentas mais usadas pela nossa comunidade.

Explore todas as ferramentas

Navegue pela nossa coleção de ferramentas

Ver todas as ferramentas →
Comando e Controle
Red Teaming
Desenvolvimento de Payloads
GitHubsardine-web/automated-scanner-cve-2026-41940

Automated-scanner-CVE-2026-41940

Scanner automatizado e kit de pós-exploração para CVE-2026-41940 — bypass de autenticação root do cPanel & WHM via injeção CRLF em arquivo de sessão

Ver Repositório
117há 4 mesesAinda não revisado
Compartilhar

CPANEL CVE EXPLOIT

English | فارسی (Persian)

 ██████╗██████╗  █████╗ ███╗   ██╗███████╗██╗
██╔════╝██╔══██╗██╔══██╗████╗  ██║██╔════╝██║
██║     ██████╔╝███████║██╔██╗ ██║█████╗  ██║
██║     ██╔═══╝ ██╔══██║██║╚██╗██║██╔══╝  ██║
╚██████╗██║     ██║  ██║██║ ╚████║███████╗███████╗
 ╚═════╝╚═╝     ╚═╝  ╚═╝╚═╝  ╚═══╝╚══════╝╚══════╝

 ██████╗██╗   ██╗███████╗
██╔════╝██║   ██║██╔════╝
██║     ██║   ██║█████╗
██║     ╚██╗ ██╔╝██╔══╝
╚██████╗ ╚████╔╝ ███████╗
 ╚═════╝  ╚═══╝  ╚══════╝

███████╗██╗  ██╗██████╗ ██╗      ██████╗ ██╗████████╗
██╔════╝╚██╗██╔╝██╔══██╗██║     ██╔═══██╗██║╚══██╔══╝
█████╗   ╚███╔╝ ██████╔╝██║     ██║   ██║██║   ██║
██╔══╝   ██╔██╗ ██╔═══╝ ██║     ██║   ██║██║   ██║
███████╗██╔╝ ██╗██║     ███████╗╚██████╔╝██║   ██║
╚══════╝╚═╝  ╚═╝╚═╝     ╚══════╝ ╚═════╝ ╚═╝   ╚═╝

Python CVE CVSS License Stdlib

Scanner automatizado e kit de pós-exploração para CVE-2026-41940 — bypass de autenticação root do cPanel & WHM via injeção de CRLF no arquivo de sessão.


Índice

  • Visão Geral
  • Detalhes do CVE
  • Como Funciona
  • Recursos
  • Versões Afetadas
  • Requisitos
  • Instalação
  • Início Rápido
  • Uso
  • Ações de Pós-Exploração
  • Shell WHM Interativo
  • Varredura em Massa e Integração com Pipeline
  • Dorks do Shodan
  • Formato de Saída
  • Exemplo de Sessão
  • Aviso Legal

Visão Geral

CPANEL CVE EXPLOIT é uma ferramenta Python de arquivo único projetada para avaliações de segurança autorizadas de servidores cPanel & WHM vulneráveis ao CVE-2026-41940.

A vulnerabilidade permite que um atacante remoto não autenticado envenene arquivos de sessão do WHM por meio de injeção de CRLF no cabeçalho Authorization: Basic, contornando a autenticação e obtendo acesso WHM em nível de root sem credenciais válidas.

PropriedadeValor
CVECVE-2026-41940
GravidadeCrítica
CVSS10.0
Vetor de AtaqueRede / Não autenticado
ImpactoAcesso root total ao WHM
Porta Padrão2087 (WHM)
StatusExploração ativa confirmada (abr 2026)

Detalhes do CVE

Causa Raiz

Em versões vulneráveis do cPanel & WHM, saveSession() em Session.pm chama filter_sessiondata() após gravar o arquivo de sessão em disco. Um atacante pode injetar caracteres CRLF (\r\n) por meio do cabeçalho HTTP Authorization: Basic, que são gravados diretamente no arquivo de sessão em disco — contornando a sanitização.

Campos de Sessão Injetados

A ferramenta usa um payload codificado em Base64 que é decodificado para:

root:x
successful_internal_auth_with_timestamp=9999999999
user=root
tfa_verified=1
hasroot=1

Esses campos simulam uma sessão WHM root totalmente autenticada, incluindo bypass de 2FA (tfa_verified=1) e o sinalizador de privilégio root (hasroot=1).

Correção

A cPanel moveu filter_sessiondata() para ser executado antes da operação de gravação da sessão em Session.pm.


Como Funciona

A cadeia de exploração consiste em 5 estágios (Estágio 0–4):

flowchart TD
    A[Stage 0: Canonical Host Discovery] --> B[Stage 1: Mint Preauth Session]
    B --> C[Stage 2: CRLF Injection via Authorization Header]
    C --> D[Stage 3: Session Propagation via do_token_denied]
    D --> E[Stage 4: Verify Root Access via json-api/version]
    E --> F{Vulnerable?}
    F -->|Yes| G[Post-Exploit Actions / Interactive Shell]
    F -->|No| H[Skip Target]

    A -.- A1["GET /openid_connect/cpanelid → 307 redirect reveals real hostname"]
    B -.- B1["POST /login/?login_only=1 → whostmgrsession cookie"]
    C -.- C1["GET / + poisoned Basic auth → /cpsessXXXXXXXXXX token"]
    D -.- D1["GET /scripts2/listaccts → flush raw session to cache"]
    E -.- E1["GET /cpsessXXX/json-api/version → HTTP 200 + version JSON"]
EstágioEndpointPropósito
0/openid_connect/cpanelidDescobrir automaticamente o hostname canônico via redirecionamento 307
1/login/?login_only=1Obter cookie whostmgrsession de pré-autenticação com credenciais incorretas
2/Injetar cabeçalho Authorization: Basic envenenado com CRLF no arquivo de sessão
3/scripts2/listacctsAcionar o gadget do_token_denied para despejar a sessão no cache
4/{token}/json-api/versionConfirmar acesso root — HTTP 200 com JSON de versão

Recursos

RecursoDescrição
Varredura de alvo únicoCadeia de exploração completa contra uma URL WHM
Varredura em massaVarredura multithread a partir de arquivo ou stdin
Detecção de versãoComparação automática de versão corrigida/vulnerável
API de pós-exploraçãoAlteração de senha, execução de comandos, listagem de contas, criação de usuários
Shell interativoShell root WHM integrado com leitura de arquivos e comandos de API
Login via SeleniumInjeção automática do cookie de sessão no Chrome/Firefox
Fallback manual no navegadorTrechos de JavaScript para console para login manual no WHM
Verificação de RCEVerificação rápida de id / uname -a após o bypass
Exportação JSONSalvar todas as descobertas em relatório JSON estruturado
Pronto para pipelinesFunciona com pipelines de httpx, subfinder, shodan e awk
Apenas stdlibNenhuma dependência pip necessária para a funcionalidade principal
Saída coloridaRegistro de estágios em tempo real com indicadores de gravidade

Versões Afetadas

BranchCorrigido emStatus
11.110.x11.110.0.97Vulnerável abaixo do patch
11.118.x11.118.0.63Vulnerável abaixo do patch
11.126.x11.126.0.54Vulnerável abaixo do patch
11.132.x11.132.0.29Vulnerável abaixo do patch
11.134.x11.134.0.20Vulnerável abaixo do patch
11.136.x11.136.0.5Vulnerável abaixo do patch

Nota: Alvos que executam builds corrigidos são automaticamente sinalizados e ignorados durante a varredura.


Requisitos

Núcleo (obrigatório)

  • Python 3.8+
  • Nenhum pacote externo — usa apenas a biblioteca padrão do Python

Opcional

PacotePropósito
seleniumLogin automático no navegador (--selenium)
Chrome / FirefoxMotor de navegador para Selenium
pip install -r requirements.txt   # optional — selenium only

Instalação

git clone https://github.com/YOUR_USERNAME/cpanel-cve-exploit.git
cd cpanel-cve-exploit

Nenhuma etapa de build necessária. Execute diretamente:

python3 test-cve.py --help

Início Rápido

# Scan a single WHM target
python3 test-cve.py -u https://target.com:2087

# Scan with post-exploit: list all cPanel accounts
python3 test-cve.py -u https://target.com:2087 --action list
Baixar ferramenta