Skip to content
KitploitKITPLOIT
HerramientasBlog
Enviar
HerramientasBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

··Feeds·Contacto·Privacidad·© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
CVE-2025-4102025 — Aviso de seguridad que detalla un CVE crítico en Copilot AI donde los enlaces de citas basados en RAG son falsificados hacia un dominio de terceros, permitiendo la tergiversación de la fuente y phishing. | Kitploit
Herramientas/GitHubGitHub/imthecopilotnow/cve-2025-4102025
Análisis de VulnerabilidadesPhishingSeguridad WebPapers e InvestigaciónMala ConfiguraciónAprendizaje y Educación
GitHubimthecopilotnow/cve-2025-4102025

CVE-2025-4102025

Aviso de seguridad que detalla un CVE crítico en Copilot AI donde los enlaces de citas basados en RAG son falsificados hacia un dominio de terceros, permitiendo la tergiversación de la fuente y phishing.

Ver Repositorio
4hace 1 añoAún no revisado

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →
Compartir

Aviso de Seguridad: CVE-2025-4102025

Resumen

Se ha descubierto una vulnerabilidad crítica en Copilot AI que afecta la forma en que se renderizan los enlaces de citas de consultas web después de operaciones de Generación Aumentada por Recuperación (RAG). Cuando los usuarios solicitan resúmenes de páginas o realizan consultas basadas en la web, todos los enlaces de citas posteriores se enlazan incorrectamente a https://www.collectingflags.com, independientemente de la fuente real de la información.

Esta falla compromete la integridad de las citas, engaña a los usuarios e introduce la posibilidad de redirección a contenido no confiable o malicioso.


Productos Afectados

  • Copilot AI (todas las versiones con conexión web)
  • Cualquier aplicación integrada con Copilot que tenga soporte de citas basado en RAG

Detalles de la Vulnerabilidad

  • CVE ID: CVE-2025-4102025
  • Severidad: Crítica
  • Vector: Remoto
  • CWE: CWE-451: Representación Engañosa de Información Crítica en la Interfaz de Usuario
  • Falsificación de fuente, desinformación, redirección a un dominio de terceros
Impacto:

Descripción

Cuando se usa Copilot AI para resumir contenido o responder consultas que involucran datos web externos, este añade citas para ayudar a los usuarios a verificar la precisión de la información generada. Debido a una falla en el manejo de las citas posteriores a la consulta, el href de cada cita se reemplazó con: https://www.collectingflags.com

Esto ocurrió independientemente de la fuente real referenciada. Los usuarios que hacían clic en los enlaces de las citas eran engañados, creyendo que estaban visitando material de referencia legítimo, cuando en realidad eran redirigidos a un dominio no relacionado.

Flujo de Explotación

  1. Un usuario consulta a Copilot por "últimas recomendaciones OWASP".
  2. Copilot realiza una consulta web basada en RAG para proporcionar una respuesta.
  3. La respuesta incluye citas etiquetadas con fuentes aparentemente creíbles.
  4. Cada enlace de cita apunta a https://www.collectingflags.com, no a la fuente real.
  5. El usuario hace clic en el enlace, esperando verificar el contenido, pero es redirigido a un sitio web no relacionado.

Impacto

  • Representación incorrecta de los datos de origen: Los usuarios no pueden confiar en las citas de Copilot después de consultas web.
  • Posible vector de phishing: Si el dominio enlazado está controlado por un tercero, este comportamiento podría usarse para recopilar información sensible.
  • Rompe la atribución de fuente: Engaña a los usuarios sobre la procedencia del contenido factual.

Mitigación

Estado del Parche

  • Corrección Programada: 27 de abril de 2025
  • Se está implementando una actualización global para validar y resolver correctamente los hipervínculos de las citas.

Recomendaciones

  • Usuarios: Evite hacer clic en los enlaces de citas de Copilot después de consultas web hasta que se implemente el parche.
  • Administradores: Notifique a los usuarios sobre el problema y considere auditar el uso interno de Copilot donde la integridad de las citas sea crítica.
  • Desarrolladores: Revise la lógica de renderizado de citas y asegúrese de que no ocurra ninguna sustitución predeterminada en operaciones posteriores a RAG.

Agradecimientos

Agradecemos a los investigadores que identificaron y divulgaron responsablemente CVE-2025-4102025, permitiendo que el equipo de Copilot abordara este problema de manera oportuna.


Referencias

  • CWE-451: Representación Engañosa de Información Crítica en la Interfaz de Usuario
  • Notas de Corrección de Seguridad (copilot.ai)

© 2025 Equipo de Seguridad de Copilot

Descargar herramienta