
CVE-2022-23131 Zabbix Server exploit de autenticación SAML
Este script de Python explota un flujo de autenticación SAML mal configurado en un servidor Zabbix. Al proporcionar una URL del servidor Zabbix y un usuario (por defecto: Admin), el script genera una sesión de Zabbix autenticada (zbx_session) e intenta acceder al panel de control con la sesión autenticada.
Para utilizar el script, ejecútelo desde la línea de comandos y proporcione la URL del servidor Zabbix objetivo. Opcionalmente, puede especificar un usuario y un user agent personalizado.
python cve-2022-23131.py <target_url>
-u o --user: Especifica el usuario de Zabbix con el que autenticarse (por defecto: Admin).-a o --user-agent: Proporciona una cadena User-Agent personalizada.python cve-2022-23131.py https://zabbix.local
python cve-2022-23131.py https://zabbix.local -u JohnDoe
python cve-2022-23131.py https://zabbix.local -u JohnDoe -a "CustomUserAgent/1.0"
El script indicará si el exploit se ha ejecutado con éxito. Si tiene éxito, imprimirá una zbx_session autenticada, que puede utilizar para acceder al panel de control de Zabbix.
Aquí hay un ejemplo del script en acción:

Una vez que haya obtenido correctamente el valor de zbx_session, puede actualizar manualmente la cookie en su navegador para autenticarse como el usuario especificado. Siga los pasos que se indican a continuación para Chrome o Firefox.
zbx_session.zbx_session recién generado y presione Enter.zbx_session.zbx_session y presione Enter.Aquí hay un ejemplo de cómo actualizar la cookie en las herramientas de desarrollo:

Los créditos de este análisis del exploit son para @random-robbie, @jweny y @Mr-xn. Solo modifiqué el script porque vi que ya no funcionaba como se esperaba.
Referencia: https://github.com/Mr-xn/cve-2022-23131