此仓库包含一个基于 cPanel/WHM(通过 whostmgrsession cookie 和 HTTP 头)身份验证绕过链的**概念验证(PoC)**脚本。该脚本在成功入侵后更改 root 密码,并将结果写入文件。
仅在您拥有明确授权的系统上使用此软件(您自己的实验室环境、合同渗透测试、供应商批准的安防测试)。未经授权的访问在大多数国家属于犯罪行为。本 README 仅用于安全研究和防御意识;作者不对滥用行为负责。
targets.txt)进行多目标扫描https/login)、通过 CRLF 注入泄露 /cpsess、触发 do_token_denied、通过 /json-api/version 验证res.txt 文件中Host 头覆盖(反向代理 / 虚拟主机场景)ThreadPoolExecutor)#!/usr/bin/env python2.7 — 脚本使用 Python 2 语法以及 urllib / urlparse)requirements.txtpip install -r requirements.txt
注意: 在 Python 2 中,concurrent.futures 需要 futures 包(已在文件中列出)。要将脚本移植到 Python 3,需要适配 urllib、urlparse、print、unicode/str 等差异;本仓库未进行此移植。
python CVE-2026-41940.py <目标列表文件> [--hostname CANONICAL_HOST] [--threads N] [--timeout 秒]
输出:
res.txtAuthorization / cookie 组合以及意外重定向,评估 WAF 和日志关联。├── CVE-2026-41940.py # 主脚本
├── requirements.txt # pip 依赖项
└── README.md
入侵后在生产系统上更改密码会带来数据丢失和服务中断的风险。请在非生产、隔离的实验室环境中并在获得书面许可的情况下进行测试;通过负责任披露(协调披露)流程分享您发现的成果。
| 参数 | 说明 |
|---|
list_file | 每行一个目标(主机或 URL;若无 http:// 则添加 https://) |
--hostname | 强制所有请求中的 Host: 及相关逻辑使用此规范名称 |
--threads | 并发线程数(默认:15) |
--timeout | 连接超时秒数(默认:15) |