Skip to content
KitploitKITPLOIT
ИнструментыБлог
Отправить
ИнструментыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

··Ленты·Контакты·Конфиденциальность·© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
Инструменты/GitHubGitHub/bughunt4me/cpanelcve-2026-41940
Аутентификация и авторизацияАнализ уязвимостейЭксплуатацияЭксплуатация веб-приложенийТестирование на ПроникновениеRed Teaming
GitHubbughunt4me/cpanelcve-2026-41940

cpanelCVE-2026-41940

Эксплойт proof-of-concept для CVE-2026-41940 — критический обход аутентификации в cPanel & WHM через CRLF-инъекцию в файл сессии, позволяющий автоматический вход с правами root в интерфейс WHM.

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
Поделиться
Репозиторий
1243 месяцев назадЕщё не проверено

🔴 cPanelCVE

CVE-2026-41940 — Обход аутентификации cPanel & WHM

CVSS 10.0 (Критический) · Подтверждён в реальных атаках · Автоматический вход под root

Python License Selenium


📖 Обзор

cPanelCVE — это proof‑of‑concept эксплойт для CVE-2026-41940, критической уязвимости CRLF-инъекции в файле сессии в cPanel & WHM, которая позволяет полностью обойти аутентификацию root в WHM (Web Host Manager) на порту 2087.

После успешного обхода инструмент автоматически открывает ваш браузер (Chrome или Firefox) и выполняет вход непосредственно в интерфейс WHM под root — без ручной настройки cookie, без пароля и без лишних кликов.

🧬 Как это работает

Эксплойт выполняется в 4 этапа:

После этапа 4 инструмент либо:

  • Мгновенно открывает Chrome/Firefox, внедряет cookie сессии через DevTools и попадает на панель управления WHM (полностью автоматически).
  • Либо выводит готовые к использованию JavaScript-команды для ручного входа.

⚡ Быстрый старт

Предварительные требования

  • Python 3.8+ (только стандартная библиотека для ядра эксплойта)
  • Selenium (для автоматического входа через браузер):
    root@kitploit:~
    pip install selenium
    pip install -r requirements.txt
    

⚡ Использование

root@kitploit:~
# Автоматический вход с Chrome (по умолчанию)
python cpanelcve.py -u https://target.com:2087 --selenium

# Автоматический вход с Firefox
python cpanelcve.py -u https://target.com:2087 --selenium --engine firefox

# Вывод команд для ручного входа в консоли браузера
python cpanelcve.py -u https://target.com:2087 --browser

Сделано с ❤️ автором @mahanOFp

Скачать инструмент
ЭтапОписание
0 — Каноническое обнаружениеПолучает реальное имя хоста через /openid_connect/cpanelid, чтобы избежать циклов перенаправления.
1 — Сессия до аутентификацииОтправляет неверные учётные данные на /login/?login_only=1, чтобы получить cookie whostmgrsession.
2 — CRLF-инъекцияОтправляет отравленный заголовок Authorization: Basic, который записывает hasroot=1 непосредственно в файл сессии.
3 — РаспространениеЗапускает внутренний механизм do_token_denied, чтобы сбросить сырую сессию в живой кэш.
4 — ПроверкаОбращается к /json-api/version — ответ 200 OK с данными версии подтверждает неограниченный доступ root.