CVE-2022-36804
Atlassian Bitbucket Server and Data Center Command Injection Vulnerability
Beschreibung
CVE-2022-36804 ist eine kritische Command-Injection-Schwachstelle in Atlassian Bitbucket Server und Data Center, die es einem Angreifer mit Lesezugriff auf ein Repository ermöglicht, über manipulierte HTTP-Anfragen an API-Endpunkte beliebigen Code auszuführen. Der EPSS-Score von 94,43 % (99,98. Perzentil) belegt eine nahezu sichere aktive Ausnutzung. Die CISA hat CVE-2022-36804 am 30. September 2022 in den KEV-Katalog aufgenommen.
KEV-Informationen
CVSS-Score
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:HIm Rechner öffnenCWEs
Betroffene Produkte
| Hersteller | Produkt | Version |
|---|---|---|
| atlassian | bitbucket | >= 7.0.0, < 7.6.17; >= 7.7.0, < 7.17.10; >= 7.18.0, < 7.21.4; >= 8.0.0, < 8.0.3; >= 8.1.0, < 8.1.3; >= 8.2.0, < 8.2.2; 8.3.0 |
Mehrere CVSS-Bewertungen
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H
Referenzen
- http://packetstormsecurity.com/files/168470/Bitbucket-Git-Command-Injection.html(Exploit, Third Party Advisory, VDB Entry)
- http://packetstormsecurity.com/files/171453/Bitbucket-7.0.0-Remote-Command-Execution.html(Exploit, Third Party Advisory, VDB Entry)
- https://jira.atlassian.com/browse/BSERV-13438(Issue Tracking, Patch, Release Notes, Vendor Advisory)
- https://www.cisa.gov/known-exploited-vulnerabilities-catalog?field_cve=CVE-2022-36804(US Government Resource)
Schwachstellentyp
CWE-77: Improper Neutralization of Special Elements used in a Command ('Command Injection')
CVE-2022-36804 nutzt eine Command-Injection-Schwachstelle in den API-Endpunkten von Atlassian Bitbucket Server aus. Benutzereingaben in HTTP-Anfrageparametern werden ohne ausreichende Bereinigung in Systembefehle eingebaut, was das Einschleusen zusätzlicher Befehle ermöglicht.
Mehr erfahren: CWE-77 — Improper Neutralization of Special Elements used in a Command ('Command Injection')
Auswirkungsanalyse
CVE-2022-36804 ist eine kritische Command-Injection-Schwachstelle, die mit geringer Komplexität aus dem Netzwerk ausnutzbar ist. Ein Angreifer benötigt lediglich Lesezugriff auf ein Repository (bei öffentlichen Repositories automatisch gegeben). Vertraulichkeit, Integrität und Verfügbarkeit sind kritisch betroffen: Erfolgreiche Ausnutzung ermöglicht beliebige Befehlsausführung auf dem Bitbucket-Server, wodurch alle Quellcode-Repositories, gespeicherte Zugangsdaten und die gesamte Entwicklungsinfrastruktur gefährdet werden. Der EPSS-Score von 94,43 % bestätigt weitverbreitete Ausnutzung.
Exploit-Reifegrad
Die CISA hat die aktive Ausnutzung von CVE-2022-36804 bestätigt und die Schwachstelle am 30. September 2022 in den KEV-Katalog aufgenommen (Behebungsfrist: 21. Oktober 2022). Der EPSS-Score von 94,43 % (99,98. Perzentil) belegt nahezu sichere Ausnutzungsaktivität. Öffentliche Proof-of-Concept-Exploits sind breit verfügbar. Der Ransomware-Status ist als unbekannt eingestuft, Quellcodediebstahl und Supply-Chain-Kompromittierung stellen jedoch erhebliche Risiken dar.
Behebung
- Bitbucket Server/Data Center aktualisieren: Führen Sie ein Upgrade auf die gepatchten Versionen durch (7.6.17, 7.17.10, 7.21.4, 8.0.3, 8.1.3, 8.2.2, 8.3.1 oder neuer).
- Öffentliche Repositories einschränken: Deaktivieren Sie als Sofortmaßnahme den öffentlichen Repository-Zugriff.
- Netzwerkseitige Einschränkungen: Setzen Sie eine WAF oder einen Reverse-Proxy ein, um bösartige Anfragemuster zu filtern.
- Zugriffsprotokolle prüfen: Überprüfen Sie die Bitbucket-Zugriffsprotokolle auf ungewöhnliche API-Anfragen mit Command-Injection-Payloads.
- Zugangsdaten rotieren: Erneuern Sie nach dem Patching alle in Bitbucket gespeicherten Zugangsdaten und CI/CD-Secrets.
Technische Details
CVE-2022-36804 ist eine Command-Injection-Schwachstelle in mehreren API-Endpunkten von Atlassian Bitbucket Server und Data Center. Der Fehler liegt in der Verarbeitung von Benutzereingaben in HTTP-Anfrageparametern, die an Git-Operationen auf Systemebene übergeben werden. Bei der Verarbeitung bestimmter API-Anfragen werden benutzerdefinierte Werte ohne ausreichende Bereinigung in Befehlszeilenargumente eingebaut, wodurch Shell-Metazeichen eingeschleust werden können. Die Schwachstelle erfordert nur Repository-Lesezugriff, der bei öffentlichen Repositories standardmäßig gewährt wird.
Häufig gestellte Fragen
Wird CVE-2022-36804 aktiv ausgenutzt?
Ja, CVE-2022-36804 wird aktiv ausgenutzt. Die CISA hat die Schwachstelle am 30. September 2022 in den KEV-Katalog aufgenommen, und der EPSS-Score von 94,43 % bestätigt nahezu sichere Ausnutzung.
Welche Produkte sind von CVE-2022-36804 betroffen?
Betroffen sind Atlassian Bitbucket Server und Data Center ab Version 7.0.0 bis zu den gepatchten Versionen. Bitbucket Cloud ist nicht betroffen.
Wie behebe ich CVE-2022-36804?
Aktualisieren Sie Bitbucket Server oder Data Center auf die neueste gepatchte Version. Als Sofortmaßnahme deaktivieren Sie den öffentlichen Repository-Zugriff.
Wie schwerwiegend ist CVE-2022-36804?
CVE-2022-36804 ist eine kritische Command-Injection-Schwachstelle mit einem EPSS-Score von 94,43 % (99,98. Perzentil). Sie ermöglicht Angreifern mit minimalem Zugriff die Ausführung beliebigen Codes auf dem Bitbucket-Server.
Hilfe beim Schwachstellenmanagement?
Unsere Sicherheitsexperten helfen Ihnen bei der Priorisierung und Behebung von Schwachstellen.