CVE-2022-36804
Vulnerabilità di iniezione di comandi in Atlassian Bitbucket Server e Data Center
- Pubblicato
- 25 ago 2022
- Aggiornato
- 21 ott 2025
- Assegnazione CNA
- atlassian
- Evidenza osservata
- 30 set 2022
CVSS primario
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:HAlto · prossimi 30 giorni
- Percentile
- 99,9%
- Data del modello
- 21 set 2026
L'EPSS è una stima statistica, non una certezza o una misura di impatto. Combinalo con CVSS, stato KEV, esposizione e ambiente.
CISA noto sfruttato
Questo CVE appare nel catalogo CISA delle vulnerabilità sfruttate note.
Riepilogo
Molteplici endpoint API in Atlassian Bitbucket Server e Data Center, dalla versione 7.0.0 alla 7.6.17 esclusa, dalla versione 7.7.0 alla 7.17.10 esclusa, dalla versione 7.18.0 alla 7.21.4 esclusa, dalla versione 8.0.0 alla 8.0.3 esclusa, dalla versione 8.1.0 alla 8.1.3 esclusa, dalla versione 8.2.0 alla 8.2.2 esclusa e dalla versione 8.3.0 alla 8.3.1 esclusa, consentono a utenti remoti con permessi di lettura su un repository Bitbucket pubblico o privato di eseguire codice arbitrario inviando una richiesta HTTP dannosa. Questa vulnerabilità è stata segnalata tramite il nostro Programma Bug Bounty da TheGrandPew.
Fonti
19- CVE-2022-36804-ReverseShellExploit
Exploit PoC per CVE-2022-36804 (BitBucket Critical Command Injection)
- CVE-2022-36804Exploit
Exploit Python per CVE-2022-36804, un'iniezione di comandi in Atlassian Bitbucket Server e Data Center, che consente l'esecuzione remota di codice con permessi di lettura.
Utilizzo responsabile
Utilizza le informazioni sulla vulnerabilità solo sui sistemi che possiedi o che sei autorizzato a testare. Kitploit si collega ai metadati della ricerca pubblica e non memorizza codici exploit o payload dannosi.