Outil de détection CVE-2025-32711 (EchoLeak) 🔐

Aperçu
CVE-2025-32711, surnommé « EchoLeak », est une vulnérabilité zero-click critique dans Microsoft 365 Copilot qui a permis à des attaquants d'exfiltrer des données organisationnelles sensibles sans aucune interaction utilisateur. Ce dépôt contient des outils de détection et de remédiation pour aider les organisations à évaluer leur exposition et à mettre en œuvre des mesures de protection.
Démo

Démonstration de l'outil de détection et de remédiation basé sur PowerShell
Détails de la vulnérabilité
- Identifiant CVE : CVE-2025-32711
- Surnom : EchoLeak
- Score CVSS : 9.3 (Critique)
- Type : Violation de portée LLM / Injection de commandes IA
- Produit affecté : Microsoft 365 Copilot
- Statut : Corrigé côté serveur par Microsoft en mai 2025
- Action utilisateur requise : Aucune (correctif serveur appliqué)
Mécanisme d'attaque
La vulnérabilité exploite la façon dont Microsoft 365 Copilot traite et récupère les données :
- Attaque zero-click : Un attaquant envoie un e-mail spécialement conçu contenant des injections de prompt cachées
- Contournement de la sécurité : L'e-mail contourne les classifieurs XPIA (Cross-Prompt Injection Attack) en se présentant comme des instructions utilisateur
- Exfiltration de données : Lorsque Copilot traite une requête, il accède à l'e-mail malveillant et exécute les instructions cachées
- Fuite silencieuse : Les données sensibles du contexte de Copilot (e-mails, OneDrive, SharePoint, Teams) sont envoyées vers des serveurs contrôlés par l'attaquant
Structure du dépôt
cve-2025-32711-detection/
├── README.md # This file
├── detect.ps1 # PowerShell detection script
├── remediate.ps1 # PowerShell remediation script
├── tests/
│ ├── test_detection.ps1 # Detection script test suite
│ └── test_remediation.ps1 # Remediation script test suite
└── logs/ # Directory for log files
Prérequis
- Windows PowerShell 5.1 ou PowerShell 7+
- Privilèges administratifs sur le système
- Modules PowerShell Microsoft 365 :
ExchangeOnlineManagement
Microsoft.Graph
AzureAD ou AzureAD.Standard.Preview
Installation
- Clonez ce dépôt :
git clone https://github.com/daryllundy/cve-2025-32711-detection.git
cd cve-2025-32711-detection
- Installez les modules PowerShell requis :
Install-Module -Name ExchangeOnlineManagement -Force
Install-Module -Name Microsoft.Graph -Force
Install-Module -Name AzureAD -Force
- Connectez-vous à Microsoft 365 :
Connect-ExchangeOnline
Connect-MgGraph -Scopes "User.Read.All", "Directory.Read.All", "SecurityEvents.Read.All"
Connect-AzureAD
Utilisation
Script de détection
Le script de détection vérifie :
- l'état du déploiement de Microsoft 365 Copilot
- les motifs d'e-mails suspects indiquant des tentatives d'injection de prompt
- les vulnérabilités de configuration de sécurité
- les anomalies dans les journaux d'audit
Exécutez le script de détection :
.\detect.ps1 -OutputPath ".\logs\detection_report.json"
Paramètres :
-OutputPath : Chemin du rapport de détection (par défaut : .\logs\detection_report.json)
-IncludeEmailAnalysis : Effectuer une analyse approfondie des e-mails (peut prendre plus de temps)
-Days : Nombre de jours à remonter dans les journaux d'audit (par défaut : 30)
Le script de remédiation implémente :
- des règles de filtrage d'e-mails renforcées
- des stratégies de protection contre la perte de données (DLP) pour la détection des injections de prompt
- des améliorations de la journalisation d'audit
- un durcissement de la configuration de sécurité
Exécutez le script de remédiation :
.\remediate.ps1 -ConfigPath ".\config\remediation_config.json" -WhatIf
Paramètres :
-ConfigPath : Chemin du fichier de configuration de remédiation
-WhatIf : Aperçu des modifications sans les appliquer
-Force : Appliquer les modifications sans invites de confirmation
Tests
Exécutez les suites de tests pour vérifier le fonctionnement du script :
# Test detection capabilities
.\tests\test_detection.ps1
# Test remediation functions
.\tests\test_remediation.ps1
Indicateurs de détection
L'outil recherche les indicateurs suivants d'exploitation potentielle :
-
Motifs d'e-mails :
- E-mails contenant des liens de style markdown avec des paramètres de requête excessifs
- Messages contenant des instructions cachées ciblant les assistants IA
- Liens markdown de style référence qui contournent les filtres standard
-
Anomalies comportementales :
- Modèles d'accès aux données inhabituels par les comptes de service Copilot
- Pic de transferts de données externes
- Entrées de journal d'audit suspectes liées aux opérations IA
-
Faiblesses de configuration :
- Stratégies DLP manquantes ou mal configurées
- Règles de filtrage d'e-mails inadéquates
- Journalisation d'audit désactivée pour les opérations IA
Le script de remédiation effectue les actions suivantes :
-
Sécurité des e-mails :
- Crée des règles de flux de courrier pour détecter les motifs d'injection de prompt
- Implémente le filtrage de contenu pour les menaces spécifiques à l'IA
- Bloque les motifs markdown suspects dans les e-mails
-
Protection contre la perte de données (DLP) :
- Crée des stratégies DLP pour la détection des injections de prompt IA
- Surveille les motifs d'exfiltration de données
- Alerte sur les combinaisons de contenu suspectes
-
Audit et surveillance :
- Active la journalisation d'audit complète
- Crée des stratégies d'alerte pour les anomalies liées à l'IA
- Configure les stratégies de conservation des journaux de sécurité
-
Contrôles d'accès :
- Examine et restreint les autorisations d'accès aux données de Copilot
- Implémente des stratégies d'accès conditionnel
- Applique le principe du moindre privilège
Bonnes pratiques
- Surveillance régulière : Exécutez le script de détection chaque semaine pour identifier les nouvelles menaces
- Mise à jour des motifs : Maintenez les motifs de détection à jour à mesure que de nouvelles variantes d'attaque apparaissent
- Test approfondi : Utilisez toujours le paramètre
-WhatIf avant d'appliquer la remédiation
- Documentation des modifications : Tenez des journaux de toutes les configurations de sécurité appliquées
- Restez informé : Surveillez les avis de sécurité Microsoft pour les mises à jour
Limitations
- Cet outil ne peut pas détecter les exploitations passées si les journaux d'audit ont été purgés
- Les correctifs côté serveur de Microsoft ont déjà résolu la vulnérabilité principale
- Les motifs de détection peuvent nécessiter des mises à jour à mesure que les techniques d'attaque évoluent
- Certaines actions de remédiation nécessitent une licence Microsoft 365 spécifique
Support
Pour les problèmes, questions ou contributions :
- Ouvrez un problème (issue) dans ce dépôt
- Consultez la documentation officielle de Microsoft
- Consultez l'avis du Microsoft Security Response Center
Références