Boîte à outils de détection et de remédiation basée sur PowerShell pour CVE-2025-32711 (EchoLeak), une vulnérabilité critique d'injection de commande zero-click dans Microsoft 365 Copilot. Analyse les modèles d'e-mails, les journaux d'audit et les configurations de sécurité pour identifier et atténuer les attaques par injection de prompt.
CVE-2025-32711, surnommé « EchoLeak », est une vulnérabilité zero-click critique dans Microsoft 365 Copilot qui a permis à des attaquants d'exfiltrer des données organisationnelles sensibles sans aucune interaction utilisateur. Ce dépôt contient des outils de détection et de remédiation pour aider les organisations à évaluer leur exposition et à mettre en œuvre des mesures de protection.
Démonstration de l'outil de détection et de remédiation basé sur PowerShell
La vulnérabilité exploite la façon dont Microsoft 365 Copilot traite et récupère les données :
cve-2025-32711-detection/
├── README.md # This file
├── detect.ps1 # PowerShell detection script
├── remediate.ps1 # PowerShell remediation script
├── tests/
│ ├── test_detection.ps1 # Detection script test suite
│ └── test_remediation.ps1 # Remediation script test suite
└── logs/ # Directory for log files
ExchangeOnlineManagementMicrosoft.GraphAzureAD ou AzureAD.Standard.Previewgit clone https://github.com/daryllundy/cve-2025-32711-detection.git
cd cve-2025-32711-detection
Install-Module -Name ExchangeOnlineManagement -Force
Install-Module -Name Microsoft.Graph -Force
Install-Module -Name AzureAD -Force
Connect-ExchangeOnline
Connect-MgGraph -Scopes "User.Read.All", "Directory.Read.All", "SecurityEvents.Read.All"
Connect-AzureAD
Le script de détection vérifie :
Exécutez le script de détection :
.\detect.ps1 -OutputPath ".\logs\detection_report.json"
Paramètres :
-OutputPath : Chemin du rapport de détection (par défaut : .\logs\detection_report.json)-IncludeEmailAnalysis : Effectuer une analyse approfondie des e-mails (peut prendre plus de temps)-Days : Nombre de jours à remonter dans les journaux d'audit (par défaut : 30)Le script de remédiation implémente :
Exécutez le script de remédiation :
.\remediate.ps1 -ConfigPath ".\config\remediation_config.json" -WhatIf
Paramètres :
-ConfigPath : Chemin du fichier de configuration de remédiation-WhatIf : Aperçu des modifications sans les appliquer-Force : Appliquer les modifications sans invites de confirmationExécutez les suites de tests pour vérifier le fonctionnement du script :
# Test detection capabilities
.\tests\test_detection.ps1
# Test remediation functions
.\tests\test_remediation.ps1
L'outil recherche les indicateurs suivants d'exploitation potentielle :
Motifs d'e-mails :
Anomalies comportementales :
Faiblesses de configuration :
Le script de remédiation effectue les actions suivantes :
Sécurité des e-mails :
Protection contre la perte de données (DLP) :
Audit et surveillance :
Contrôles d'accès :
-WhatIf avant d'appliquer la remédiationPour les problèmes, questions ou contributions :
Cet outil est fourni en l'état à des fins d'évaluation de la sécurité. Utilisez-le à vos propres risques et assurez-vous de respecter les politiques de sécurité de votre organisation.