Skip to content
KitploitKITPLOIT
工具博客
提交
工具博客
提交

黑客、渗透测试和网络安全工具,武装您的安全武器库!

Kitploit 是一个黑客、网络安全和渗透测试工具的目录。发现最新的项目更新,查找漏洞、分析系统、自动化测试并加强你的安全。

··订阅源·联系·隐私·© 2026 Kitploit

工具目录

分类

查看所有分类
Loading categories
CVE-2022-23131 — CVE-2022-23131 Zabbix Server SAML 认证漏洞利用 | Kitploit
工具/GitHubGitHub/fork-bombed/cve-2022-23131
身份验证与授权漏洞分析漏洞利用Web应用程序漏洞利用渗透测试
GitHubfork-bombed/cve-2022-23131

CVE-2022-23131

CVE-2022-23131 Zabbix Server SAML 认证漏洞利用

查看仓库
431年前尚未审核

最受欢迎

查看全部 →

发现我们社区最常用的工具。

探索所有工具

浏览我们的工具集合

查看所有工具 →
分享

CVE-2022-23131 Zabbix SAML 认证漏洞利用

此 Python 脚本利用了 Zabbix 服务器上配置错误的 SAML 认证流程。通过提供 Zabbix 服务器 URL 和用户(默认:Admin),脚本会生成一个经过认证的 Zabbix 会话(zbx_session),并尝试使用该会话访问仪表板。

使用方法

要使用该脚本,请从命令行运行,并提供目标 Zabbix 服务器 URL。你还可以选择指定用户和自定义 User-Agent。

基本用法

root@kitploit:~
python cve-2022-23131.py <target_url>

可选参数

  • -u 或 --user:指定要认证的 Zabbix 用户(默认:Admin)。
  • -a 或 --user-agent:提供自定义的 User-Agent 字符串。

示例

  1. 使用默认参数运行漏洞利用:
root@kitploit:~
python cve-2022-23131.py https://zabbix.local
  1. 使用自定义用户运行漏洞利用:
root@kitploit:~
python cve-2022-23131.py https://zabbix.local -u JohnDoe
  1. 使用自定义 User-Agent 运行漏洞利用:
root@kitploit:~
python cve-2022-23131.py https://zabbix.local -u JohnDoe -a "CustomUserAgent/1.0"

输出

该脚本会指示漏洞利用是否成功。如果成功,它会打印出经过认证的 zbx_session,你可以使用它访问 Zabbix 仪表板。

以下是脚本运行的示例:

Example Output

如何在 Chrome 或 Firefox 中更新 Cookie

成功获取 zbx_session 值后,你可以手动更新浏览器中的 Cookie,以指定的用户身份进行认证。请按照以下 Chrome 或 Firefox 的步骤操作。

Chrome

  1. 打开 Chrome,进入 Zabbix 服务器 URL。
  2. 在页面上右键单击,选择 Inspect 打开开发者工具。
  3. 转到 Application 选项卡。
  4. 在左侧窗格中,展开 Storage,点击 Cookies,然后选择 Zabbix 服务器 URL。
  5. 找到 zbx_session cookie。
  6. 双击 Value 字段,将其替换为新生成的 zbx_session 值,然后按 Enter。

Firefox

  1. 打开 Firefox,进入 Zabbix 服务器 URL。
  2. 在页面上右键单击,选择 Inspect Element 打开开发者工具。
  3. 转到 Storage 选项卡。
  4. 在左侧窗格中,点击 Cookies,然后选择 Zabbix 服务器 URL。
  5. 找到 zbx_session cookie。
  6. 双击 Value 字段,将其替换为新的 zbx_session 值,然后按 Enter。

以下是在开发者工具中更新 Cookie 的示例:

Update Cookie Example

致谢

此漏洞利用的文档致谢 @random-robbie、@jweny 和 @Mr-xn。我只是对脚本进行了修改,因为发现它不再按预期工作。

参考链接:https://github.com/Mr-xn/cve-2022-23131

下载工具