CVE-2022-36804
Atlassian Bitbucket Server and Data Center におけるコマンドインジェクションの脆弱性
- 公開済み
- 2022/08/25
- 更新済み
- 2025/10/21
- CNA の割り当て
- atlassian
- 観察された証拠
- 2022/09/30
プライマリ CVSS
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H高 · 今後 30 日間
- パーセンタイル
- 99.9%
- モデルの日付
- 2026/09/21
EPSS は統計的な推定値であり、確実性や影響の尺度ではありません。 CVSS、KEV ステータス、暴露、環境と組み合わせます。
CISA が悪用されたことが判明
この CVE は、CISA の既知の悪用された脆弱性カタログに掲載されています。
概要
Atlassian Bitbucket Server および Data Center の複数の API エンドポイント(7.0.0 から 7.6.17 未満、7.7.0 から 7.17.10 未満、7.18.0 から 7.21.4 未満、8.0.0 から 8.0.3 未満、8.1.0 から 8.1.3 未満、8.2.0 から 8.2.2 未満、8.3.0 から 8.3.1 未満)では、公開または非公開の Bitbucket リポジトリに対する読み取り権限を持つリモート攻撃者が、悪意のある HTTP リクエストを送信することにより任意のコードを実行できます。この脆弱性は、Bug Bounty Program を通じて TheGrandPew 氏によって報告されました。
ソース
19- CVE-2022-36804-ReverseShellエクスプロイト
CVE-2022-36804 (BitBucket 重大なコマンドインジェクション) の PoC エクスプロイト
- CVE-2022-36804エクスプロイト
CVE-2022-36804のPythonエクスプロイト。Atlassian Bitbucket ServerおよびData Centerのコマンドインジェクションで、読み取り権限でリモートコード実行が可能になります。
- CVE-2022-36804-PoC-Exploitエクスプロイト
CVE-2022-36804(BitBucket の重大なコマンドインジェクション)に対するある程度信頼性のある PoC エクスプロイト
責任ある使用
脆弱性情報は、自分が所有しているシステム、またはテストを許可されているシステムでのみ使用してください。 Kitploit は公開研究メタデータにリンクしており、エクスプロイト コードや悪意のあるペイロードは保存しません。