CVE-2022-36804

HIGH(8.8)KEVWahrscheinlich ausgenutzt

Atlassian Bitbucket Server and Data Center Command Injection Vulnerability

Beschreibung

CVE-2022-36804 ist eine kritische Command-Injection-Schwachstelle in Atlassian Bitbucket Server und Data Center, die es einem Angreifer mit Lesezugriff auf ein Repository ermöglicht, über manipulierte HTTP-Anfragen an API-Endpunkte beliebigen Code auszuführen. Der EPSS-Score von 94,43 % (99,98. Perzentil) belegt eine nahezu sichere aktive Ausnutzung. Die CISA hat CVE-2022-36804 am 30. September 2022 in den KEV-Katalog aufgenommen.

KEV-Informationen

Hersteller
Atlassian
Produkt
Bitbucket Server and Data Center
Hinzugefügt am
30. September 2022
Fälligkeitsdatum
21. Oktober 2022
Erforderliche Maßnahme
Apply updates per vendor instructions.

CVSS-Score

Vektorstring
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:HIm Rechner öffnen
Angriffsvektor
NETWORK
Angriffskomplexität
LOW
Erforderliche Privilegien
LOW
Benutzerinteraktion
NONE
Scope
UNCHANGED
Vertraulichkeitsauswirkung
HIGH
Integritätsauswirkung
HIGH
Verfügbarkeitsauswirkung
HIGH
Ausnutzbarkeitsscore
2.8
Auswirkungsscore
5.9

CWEs

Betroffene Produkte

HerstellerProduktVersion
atlassianbitbucket>= 7.0.0, < 7.6.17; >= 7.7.0, < 7.17.10; >= 7.18.0, < 7.21.4; >= 8.0.0, < 8.0.3; >= 8.1.0, < 8.1.3; >= 8.2.0, < 8.2.2; 8.3.0

Mehrere CVSS-Bewertungen

Quelle: [email protected](Primary)
8.8
HIGH

CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H

Quelle: 134c704f-9b21-4f2e-91b3-4a467353bcc0(Secondary)
8.8
HIGH

CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H

Referenzen

Schwachstellentyp

CWE-77: Improper Neutralization of Special Elements used in a Command ('Command Injection')

CVE-2022-36804 nutzt eine Command-Injection-Schwachstelle in den API-Endpunkten von Atlassian Bitbucket Server aus. Benutzereingaben in HTTP-Anfrageparametern werden ohne ausreichende Bereinigung in Systembefehle eingebaut, was das Einschleusen zusätzlicher Befehle ermöglicht.

Mehr erfahren: CWE-77 — Improper Neutralization of Special Elements used in a Command ('Command Injection')

Auswirkungsanalyse

CVE-2022-36804 ist eine kritische Command-Injection-Schwachstelle, die mit geringer Komplexität aus dem Netzwerk ausnutzbar ist. Ein Angreifer benötigt lediglich Lesezugriff auf ein Repository (bei öffentlichen Repositories automatisch gegeben). Vertraulichkeit, Integrität und Verfügbarkeit sind kritisch betroffen: Erfolgreiche Ausnutzung ermöglicht beliebige Befehlsausführung auf dem Bitbucket-Server, wodurch alle Quellcode-Repositories, gespeicherte Zugangsdaten und die gesamte Entwicklungsinfrastruktur gefährdet werden. Der EPSS-Score von 94,43 % bestätigt weitverbreitete Ausnutzung.

Exploit-Reifegrad

Die CISA hat die aktive Ausnutzung von CVE-2022-36804 bestätigt und die Schwachstelle am 30. September 2022 in den KEV-Katalog aufgenommen (Behebungsfrist: 21. Oktober 2022). Der EPSS-Score von 94,43 % (99,98. Perzentil) belegt nahezu sichere Ausnutzungsaktivität. Öffentliche Proof-of-Concept-Exploits sind breit verfügbar. Der Ransomware-Status ist als unbekannt eingestuft, Quellcodediebstahl und Supply-Chain-Kompromittierung stellen jedoch erhebliche Risiken dar.

Behebung

  1. Bitbucket Server/Data Center aktualisieren: Führen Sie ein Upgrade auf die gepatchten Versionen durch (7.6.17, 7.17.10, 7.21.4, 8.0.3, 8.1.3, 8.2.2, 8.3.1 oder neuer).
  2. Öffentliche Repositories einschränken: Deaktivieren Sie als Sofortmaßnahme den öffentlichen Repository-Zugriff.
  3. Netzwerkseitige Einschränkungen: Setzen Sie eine WAF oder einen Reverse-Proxy ein, um bösartige Anfragemuster zu filtern.
  4. Zugriffsprotokolle prüfen: Überprüfen Sie die Bitbucket-Zugriffsprotokolle auf ungewöhnliche API-Anfragen mit Command-Injection-Payloads.
  5. Zugangsdaten rotieren: Erneuern Sie nach dem Patching alle in Bitbucket gespeicherten Zugangsdaten und CI/CD-Secrets.

Technische Details

CVE-2022-36804 ist eine Command-Injection-Schwachstelle in mehreren API-Endpunkten von Atlassian Bitbucket Server und Data Center. Der Fehler liegt in der Verarbeitung von Benutzereingaben in HTTP-Anfrageparametern, die an Git-Operationen auf Systemebene übergeben werden. Bei der Verarbeitung bestimmter API-Anfragen werden benutzerdefinierte Werte ohne ausreichende Bereinigung in Befehlszeilenargumente eingebaut, wodurch Shell-Metazeichen eingeschleust werden können. Die Schwachstelle erfordert nur Repository-Lesezugriff, der bei öffentlichen Repositories standardmäßig gewährt wird.

Häufig gestellte Fragen

Wird CVE-2022-36804 aktiv ausgenutzt?

Ja, CVE-2022-36804 wird aktiv ausgenutzt. Die CISA hat die Schwachstelle am 30. September 2022 in den KEV-Katalog aufgenommen, und der EPSS-Score von 94,43 % bestätigt nahezu sichere Ausnutzung.

Welche Produkte sind von CVE-2022-36804 betroffen?

Betroffen sind Atlassian Bitbucket Server und Data Center ab Version 7.0.0 bis zu den gepatchten Versionen. Bitbucket Cloud ist nicht betroffen.

Wie behebe ich CVE-2022-36804?

Aktualisieren Sie Bitbucket Server oder Data Center auf die neueste gepatchte Version. Als Sofortmaßnahme deaktivieren Sie den öffentlichen Repository-Zugriff.

Wie schwerwiegend ist CVE-2022-36804?

CVE-2022-36804 ist eine kritische Command-Injection-Schwachstelle mit einem EPSS-Score von 94,43 % (99,98. Perzentil). Sie ermöglicht Angreifern mit minimalem Zugriff die Ausführung beliebigen Codes auf dem Bitbucket-Server.

CVSS-Score

8.8
HIGH(8.8)

EPSS-Score

EPSS-Score99.08%
EPSS-Perzentil99.9%

Daten

Veröffentlicht25. August 2022
Zuletzt geändert17. Juni 2026
StatusAnalyzed
CVSS-Versionv3.1

Hilfe beim Schwachstellenmanagement?

Unsere Sicherheitsexperten helfen Ihnen bei der Priorisierung und Behebung von Schwachstellen.