Skip to content
KitploitKITPLOIT
OutilsBlog
Soumettre
OutilsBlog
Soumettre

Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !

Kitploit est un répertoire d'outils de hacking, de cybersécurité et de pentesting. Découvrez les dernières mises à jour des projets pour trouver des vulnérabilités, analyser des systèmes, automatiser les tests et renforcer votre sécurité.

··Flux·Contact·Confidentialité·© 2026 Kitploit

Répertoire d'outils

Catégories

Voir toutes les catégories
Loading categories
cve-2025-32711 — Boîte à outils de détection et de remédiation basée sur PowerShell pour CVE-2025-32711 (EchoLeak), une vulnérabilité critique d'injection de commande zero-click dans Microsoft 365 Copilot. Analyse les modèles d'e-mails, les journaux d'audit et les configurations de sécurité pour identifier et atténuer les attaques par injection de prompt. | Kitploit
Outils/GitHubGitHub/daryllundy/cve-2025-32711
Scanners de VulnérabilitésAnalyse des VulnérabilitésAudit de ConfigurationSécurité CloudRéponse aux IncidentsSécurité des EmailsSécurité de l'IA
GitHubdaryllundy/cve-2025-32711

cve-2025-32711

Voir le dépôt
35il y a 1 anPas encore vérifié

Populaires

Voir tout →

Découvrez les outils les plus utilisés par notre communauté.

Explorer tous les outils

Parcourez notre collection d'outils

Voir tous les outils →

À propos

Boîte à outils de détection et de remédiation basée sur PowerShell pour CVE-2025-32711 (EchoLeak), une vulnérabilité critique d'injection de commande zero-click dans Microsoft 365 Copilot. Analyse les modèles d'e-mails, les journaux d'audit et les configurations de sécurité pour identifier et atténuer les attaques par injection de prompt.

Partager

Outil de détection CVE-2025-32711 (EchoLeak) 🔐

PowerShell License Security GitLab Mirror

Aperçu

CVE-2025-32711, surnommé « EchoLeak », est une vulnérabilité zero-click critique dans Microsoft 365 Copilot qui a permis à des attaquants d'exfiltrer des données organisationnelles sensibles sans aucune interaction utilisateur. Ce dépôt contient des outils de détection et de remédiation pour aider les organisations à évaluer leur exposition et à mettre en œuvre des mesures de protection.

Démo

asciicast

Démonstration de l'outil de détection et de remédiation basé sur PowerShell

Détails de la vulnérabilité

  • Identifiant CVE : CVE-2025-32711
  • Surnom : EchoLeak
  • Score CVSS : 9.3 (Critique)
  • Type : Violation de portée LLM / Injection de commandes IA
  • Produit affecté : Microsoft 365 Copilot
  • Statut : Corrigé côté serveur par Microsoft en mai 2025
  • Action utilisateur requise : Aucune (correctif serveur appliqué)

Mécanisme d'attaque

La vulnérabilité exploite la façon dont Microsoft 365 Copilot traite et récupère les données :

  1. Attaque zero-click : Un attaquant envoie un e-mail spécialement conçu contenant des injections de prompt cachées
  2. Contournement de la sécurité : L'e-mail contourne les classifieurs XPIA (Cross-Prompt Injection Attack) en se présentant comme des instructions utilisateur
  3. Exfiltration de données : Lorsque Copilot traite une requête, il accède à l'e-mail malveillant et exécute les instructions cachées
  4. Fuite silencieuse : Les données sensibles du contexte de Copilot (e-mails, OneDrive, SharePoint, Teams) sont envoyées vers des serveurs contrôlés par l'attaquant

Structure du dépôt

root@kitploit:~
cve-2025-32711-detection/
├── README.md                    # This file
├── detect.ps1                   # PowerShell detection script
├── remediate.ps1                # PowerShell remediation script
├── tests/
│   ├── test_detection.ps1       # Detection script test suite
│   └── test_remediation.ps1     # Remediation script test suite
└── logs/                        # Directory for log files

Prérequis

  • Windows PowerShell 5.1 ou PowerShell 7+
  • Privilèges administratifs sur le système
  • Modules PowerShell Microsoft 365 :
    • ExchangeOnlineManagement
    • Microsoft.Graph
    • AzureAD ou AzureAD.Standard.Preview

Installation

  1. Clonez ce dépôt :
root@kitploit:~
git clone https://github.com/daryllundy/cve-2025-32711-detection.git
cd cve-2025-32711-detection
  1. Installez les modules PowerShell requis :
root@kitploit:~
Install-Module -Name ExchangeOnlineManagement -Force
Install-Module -Name Microsoft.Graph -Force
Install-Module -Name AzureAD -Force
  1. Connectez-vous à Microsoft 365 :
root@kitploit:~
Connect-ExchangeOnline
Connect-MgGraph -Scopes "User.Read.All", "Directory.Read.All", "SecurityEvents.Read.All"
Connect-AzureAD

Utilisation

Script de détection

Le script de détection vérifie :

  • l'état du déploiement de Microsoft 365 Copilot
  • les motifs d'e-mails suspects indiquant des tentatives d'injection de prompt
  • les vulnérabilités de configuration de sécurité
  • les anomalies dans les journaux d'audit

Exécutez le script de détection :

root@kitploit:~
.\detect.ps1 -OutputPath ".\logs\detection_report.json"

Paramètres :

  • -OutputPath : Chemin du rapport de détection (par défaut : .\logs\detection_report.json)
  • -IncludeEmailAnalysis : Effectuer une analyse approfondie des e-mails (peut prendre plus de temps)
  • -Days : Nombre de jours à remonter dans les journaux d'audit (par défaut : 30)

Script de remédiation

Le script de remédiation implémente :

  • des règles de filtrage d'e-mails renforcées
  • des stratégies de protection contre la perte de données (DLP) pour la détection des injections de prompt
  • des améliorations de la journalisation d'audit
  • un durcissement de la configuration de sécurité

Exécutez le script de remédiation :

root@kitploit:~
.\remediate.ps1 -ConfigPath ".\config\remediation_config.json" -WhatIf

Paramètres :

  • -ConfigPath : Chemin du fichier de configuration de remédiation
  • -WhatIf : Aperçu des modifications sans les appliquer
  • -Force : Appliquer les modifications sans invites de confirmation

Tests

Exécutez les suites de tests pour vérifier le fonctionnement du script :

root@kitploit:~
# Test detection capabilities
.\tests\test_detection.ps1

# Test remediation functions
.\tests\test_remediation.ps1

Indicateurs de détection

L'outil recherche les indicateurs suivants d'exploitation potentielle :

  1. Motifs d'e-mails :

    • E-mails contenant des liens de style markdown avec des paramètres de requête excessifs
    • Messages contenant des instructions cachées ciblant les assistants IA
    • Liens markdown de style référence qui contournent les filtres standard
  2. Anomalies comportementales :

    • Modèles d'accès aux données inhabituels par les comptes de service Copilot
    • Pic de transferts de données externes
    • Entrées de journal d'audit suspectes liées aux opérations IA
  3. Faiblesses de configuration :

    • Stratégies DLP manquantes ou mal configurées
    • Règles de filtrage d'e-mails inadéquates
    • Journalisation d'audit désactivée pour les opérations IA

Actions de remédiation

Le script de remédiation effectue les actions suivantes :

  1. Sécurité des e-mails :

    • Crée des règles de flux de courrier pour détecter les motifs d'injection de prompt
    • Implémente le filtrage de contenu pour les menaces spécifiques à l'IA
    • Bloque les motifs markdown suspects dans les e-mails
  2. Protection contre la perte de données (DLP) :

    • Crée des stratégies DLP pour la détection des injections de prompt IA
    • Surveille les motifs d'exfiltration de données
    • Alerte sur les combinaisons de contenu suspectes
  3. Audit et surveillance :

    • Active la journalisation d'audit complète
    • Crée des stratégies d'alerte pour les anomalies liées à l'IA
    • Configure les stratégies de conservation des journaux de sécurité
  4. Contrôles d'accès :

    • Examine et restreint les autorisations d'accès aux données de Copilot
    • Implémente des stratégies d'accès conditionnel
    • Applique le principe du moindre privilège

Bonnes pratiques

  1. Surveillance régulière : Exécutez le script de détection chaque semaine pour identifier les nouvelles menaces
  2. Mise à jour des motifs : Maintenez les motifs de détection à jour à mesure que de nouvelles variantes d'attaque apparaissent
  3. Test approfondi : Utilisez toujours le paramètre -WhatIf avant d'appliquer la remédiation
  4. Documentation des modifications : Tenez des journaux de toutes les configurations de sécurité appliquées
  5. Restez informé : Surveillez les avis de sécurité Microsoft pour les mises à jour

Limitations

  • Cet outil ne peut pas détecter les exploitations passées si les journaux d'audit ont été purgés
  • Les correctifs côté serveur de Microsoft ont déjà résolu la vulnérabilité principale
  • Les motifs de détection peuvent nécessiter des mises à jour à mesure que les techniques d'attaque évoluent
  • Certaines actions de remédiation nécessitent une licence Microsoft 365 spécifique

Support

Pour les problèmes, questions ou contributions :

  • Ouvrez un problème (issue) dans ce dépôt
  • Consultez la documentation officielle de Microsoft
  • Consultez l'avis du Microsoft Security Response Center

Références

  • Avis de sécurité Microsoft
  • Entrée de la base NVD
  • Entrée CVE MITRE

Licence

Cet outil est fourni en l'état à des fins d'évaluation de la sécurité. Utilisez-le à vos propres risques et assurez-vous de respecter les politiques de sécurité de votre organisation.

Télécharger l’outil