CVE-2022-36804
Уязвимость внедрения команд в Atlassian Bitbucket Server и Data Center
- Опубликовано
- 25 авг. 2022 г.
- Обновлено
- 21 окт. 2025 г.
- Назначение CNA
- atlassian
- Наблюдены доказательства
- 30 сент. 2022 г.
Первичный CVSS
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:HВысокий · следующие 30 дней
- Процентиль
- 99,9 %
- Дата модели
- 21 сент. 2026 г.
EPSS – это статистическая оценка, а не достоверность или мера воздействия. Объедините это с CVSS, статусом KEV, воздействием и вашей средой.
CISA Известно, что эксплуатация
Эта CVE присутствует в каталоге известных эксплуатируемых уязвимостей CISA.
Резюме
Несколько конечных точек API в Atlassian Bitbucket Server и Data Center 7.0.0 до версии 7.6.17, начиная с версии 7.7.0 до версии 7.17.10, начиная с версии 7.18.0 до версии 7.21.4, начиная с версии 8.0.0 до версии 8.0.3, начиная с версии 8.1.0 до версии 8.1.3, и начиная с версии 8.2.0 до версии 8.2.2, а также начиная с версии 8.3.0 до 8.3.1 позволяют удалённым злоумышленникам с правами на чтение публичного или частного репозитория Bitbucket выполнять произвольный код, отправляя вредоносный HTTP-запрос. Эта уязвимость была сообщена через нашу программу Bug Bounty участником TheGrandPew.
Источники
19- CVE-2022-36804-ReverseShellЭксплойт
Эксплойт PoC для CVE-2022-36804 (BitBucket критическая инъекция команд)
- CVE-2022-36804Эксплойт
Эксплойт на Python для CVE-2022-36804, инъекции команд в Atlassian Bitbucket Server и Data Center, позволяющей удаленное выполнение кода с правами на чтение.
Ответственное использование
Используйте информацию об уязвимостях только в тех системах, которыми вы владеете или имеете право тестировать. Kitploit ссылается на метаданные общедоступных исследований и не хранит код эксплойта или вредоносные полезные данные.