Skip to content
KitploitKITPLOIT
أدواتالمدونة
إرسال
أدواتالمدونة
إرسال

أدوات الاختراق واختبار الاختراق والأمن السيبراني لترسانتك الأمنية!

Kitploit هو دليل لأدوات الاختراق والأمن السيبراني واختبار الاختراق. اكتشف آخر تحديثات المشاريع للعثور على الثغرات وتحليل الأنظمة وأتمتة الاختبارات وتعزيز أمنك.

··الخلاصات·اتصال·الخصوصية·© 2026 Kitploit

دليل الأدوات

الفئات

عرض جميع الفئات
Loading categories
CVE-2025-4102025 | Kitploit
أدوات/GitHubGitHub/imthecopilotnow/cve-2025-4102025
تحليل الثغرات الأمنيةالتصيد الاحتياليأمن الويبالأوراق والأبحاثسوء التكوينالتعلم والتعليم
GitHubimthecopilotnow/cve-2025-4102025

CVE-2025-4102025

عرض المستودع
منذ سنة واحدةلم تتم المراجعة بعد

الأكثر شعبية

عرض الكل →

اكتشف الأدوات الأكثر استخدامًا من قبل مجتمعنا.

استكشف جميع الأدوات

تصفح مجموعتنا من الأدوات

عرض جميع الأدوات →
مشاركة

نشرة أمنية: CVE-2025-4102025

الملخص

تم اكتشاف ثغرة أمنية حرجة في Copilot AI تؤثر على طريقة عرض روابط الاستشهادات بعد عمليات التوليد المعزز بالاسترجاع (RAG). عندما يطلب المستخدمون ملخصات صفحات أو ينفذون استعلامات قائمة على الويب، يتم ربط جميع روابط الاستشهادات اللاحقة بشكل غير صحيح بـ https://www.collectingflags.com، بغض النظر عن المصدر الحقيقي للمعلومة.

هذا الخلل يضر بسلامة الاستشهادات، ويضلل المستخدمين، ويفتح مجالاً لإعادة التوجيه إلى محتوى غير موثوق أو خبيث.


المنتجات المتأثرة

  • Copilot AI (جميع الإصدارات المتصلة بالويب)
  • أي تطبيق متكامل مع Copilot يدعم الاستشهادات المعتمدة على RAG

تفاصيل الثغرة

  • CVE ID: CVE-2025-4102025
  • الخطورة: حرجة
  • ناقل الهجوم: عن بُعد
  • CWE: CWE-451: تحريف واجهة المستخدم للمعلومات الحرجة
  • الأثر: تزوير المصدر، تضليل، إعادة توجيه إلى نطاق طرف ثالث

الوصف

عند استخدام Copilot AI لتلخيص محتوى أو الإجابة عن استعلامات تتضمن بيانات ويب خارجية، فإنه يضيف استشهادات لمساعدة المستخدمين على التحقق من دقة المعلومات المُولّدة. ونظراً لخلل في معالجة الاستشهادات بعد الاستعلام، تم استبدال href الخاص بكل استشهاد بـ: https://www.collectingflags.com

حدث هذا بغض النظر عن المصدر الفعلي المُشار إليه. كان المستخدمون الذين ينقرون على روابط الاستشهادات يُضلَّون في اعتقادهم أنهم يزورون مادة مرجعية شرعية، بينما في الواقع كانوا يُعاد توجيههم إلى نطاق غير ذي صلة.

سيناريو الاستغلال

  1. يطلب مستخدم من Copilot "أحدث توصيات OWASP".
  2. ينفذ Copilot استعلاماً عبر الويب يعتمد على RAG لتقديم إجابة.
  3. تتضمن الإجابة استشهادات موسومة بمصادر تبدو موثوقة.
  4. كل رابط استشهاد يشير إلى https://www.collectingflags.com وليس إلى المصدر الفعلي.
  5. ينقر المستخدم على الرابط متوقعاً التحقق من المحتوى، لكن يتم إعادة توجيهه إلى موقع غير ذي صلة.

الأثر

  • تحريف بيانات المصدر: لا يمكن للمستخدمين الوثوق باستشهادات Copilot بعد الاستعلامات المستندة إلى الويب.
  • ناقل تصيّد محتمل: إذا كان النطاق المرتبط خاضعاً لطرف ثالث، فقد يُستخدم هذا السلوك لجمع معلومات حساسة.
  • يكسر إسناد المصدر: يضلل المستخدمين بشأن مصدر المحتوى الواقعي.

المعالجة

حالة التصحيح

  • الإصلاح المجدول: 27 أبريل 2025
  • يجري طرح تحديث شامل للتحقق من ارتباطات الاستشهادات التشعبية وحلّها بشكل صحيح.

التوصيات

  • المستخدمون: تجنّبوا النقر على روابط استشهادات Copilot بعد استعلامات الويب حتى يتم نشر التصحيح.
  • المسؤولون: أبلغوا المستخدمين بهذه المشكلة وفكروا في تدقيق استخدام Copilot الداخلي حيث تكون سلامة الاستشهادات بالغة الأهمية.
  • المطورون: راجعوا منطق عرض الاستشهادات وتأكدوا من عدم حدوث أي استبدال افتراضي في عمليات ما بعد RAG.

شكر وتقدير

نشكر الباحثين الذين اكتشفوا وأبلغوا بشكل مسؤول عن CVE-2025-4102025، مما سمح لفريق Copilot بمعالجة هذه المشكلة على وجه السرعة.


المراجع

  • CWE-451: تحريف واجهة المستخدم للمعلومات الحرجة
  • ملاحظات الإصلاح الأمني (copilot.ai)

© 2025 فريق أمان Copilot

تنزيل الأداة