Skip to content
KitploitKITPLOIT
OutilsBlog
Soumettre
OutilsBlog
Soumettre

Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !

Kitploit est un répertoire d'outils de hacking, de cybersécurité et de pentesting. Découvrez les dernières mises à jour des projets pour trouver des vulnérabilités, analyser des systèmes, automatiser les tests et renforcer votre sécurité.

··Flux·Contact·Confidentialité·© 2026 Kitploit

Répertoire d'outils

Catégories

Voir toutes les catégories
Loading categories
CVE-2025-4102025 — Avis de sécurité détaillant une CVE critique dans Copilot AI où des liens de citation basés sur RAG sont falsifiés vers un domaine tiers, permettant une fausse représentation de la source et du phishing. | Kitploit
Outils/GitHubGitHub/imthecopilotnow/cve-2025-4102025
Analyse des VulnérabilitésHameçonnageSécurité WebArticles et RechercheMauvaise ConfigurationApprentissage et Éducation
GitHubimthecopilotnow/cve-2025-4102025

CVE-2025-4102025

Avis de sécurité détaillant une CVE critique dans Copilot AI où des liens de citation basés sur RAG sont falsifiés vers un domaine tiers, permettant une fausse représentation de la source et du phishing.

Voir le dépôt
4il y a 1 anPas encore vérifié

Populaires

Voir tout →

Découvrez les outils les plus utilisés par notre communauté.

Explorer tous les outils

Parcourez notre collection d'outils

Voir tous les outils →
Partager

Avis de sécurité : CVE-2025-4102025

Résumé

Une vulnérabilité critique a été découverte dans Copilot AI affectant la façon dont les liens de citation de requêtes web sont rendus après les opérations de génération augmentée de récupération (RAG). Lorsque les utilisateurs demandent des résumés de pages ou effectuent des requêtes basées sur le web, tous les liens de citation ultérieurs sont incorrectement liés à https://www.collectingflags.com, indépendamment de la source réelle de l'information.

Cette faille compromet l'intégrité des citations, induit les utilisateurs en erreur et introduit un risque de redirection vers du contenu non fiable ou malveillant.


Produits concernés

  • Copilot AI (toutes les versions connectées au web)
  • Toute application intégrée à Copilot avec support de citation basée sur RAG

Détails de la vulnérabilité

  • ID CVE : CVE-2025-4102025
  • Sévérité : Critique
  • Vecteur : À distance
  • CWE : CWE-451 : Mauvaise représentation de l'interface utilisateur des informations critiques
  • Falsification de source, désinformation, redirection vers un domaine tiers
Impact :

Description

Lorsque Copilot AI est utilisé pour résumer du contenu ou répondre à des requêtes impliquant des données web externes, il ajoute des citations pour aider les utilisateurs à vérifier l'exactitude des informations générées. En raison d'une faille dans le traitement des citations après requête, le href de chaque citation a été remplacé par : https://www.collectingflags.com

Cela s'est produit indépendamment de la source réelle référencée. Les utilisateurs cliquant sur les liens de citation ont été amenés à croire qu'ils visitaient du contenu de référence légitime, alors qu'ils étaient en fait redirigés vers un domaine sans rapport.

Déroulement de l'exploitation

  1. Un utilisateur interroge Copilot pour "les dernières recommandations OWASP".
  2. Copilot effectue une requête web basée sur RAG pour fournir une réponse.
  3. La réponse inclut des citations étiquetées avec des sources apparemment crédibles.
  4. Chaque lien de citation pointe vers https://www.collectingflags.com, et non vers la source réelle.
  5. L'utilisateur clique sur le lien, s'attendant à vérifier le contenu, mais est redirigé vers un site web sans rapport.

Impact

  • Mauvaise représentation des données source : Les utilisateurs ne peuvent pas faire confiance aux citations de Copilot après des requêtes web.
  • Vecteur de phishing potentiel : Si le domaine lié est contrôlé par un tiers, ce comportement pourrait être utilisé pour collecter des informations sensibles.
  • Brise l'attribution des sources : Induit les utilisateurs en erreur sur la provenance du contenu factuel.

Remédiation

Statut du correctif

  • Correctif prévu : 27 avril 2025
  • Une mise à jour globale est en cours de déploiement pour valider et résoudre correctement les hyperliens de citation.

Recommandations

  • Utilisateurs : Évitez de cliquer sur les liens de citation de Copilot après des requêtes web jusqu'à ce que le correctif soit déployé.
  • Administrateurs : Informez les utilisateurs du problème et envisagez d'auditer l'utilisation interne de Copilot là où l'intégrité des citations est critique.
  • Développeurs : Examinez la logique de rendu des citations et assurez-vous qu'aucune substitution par défaut ne se produit dans les opérations post-RAG.

Remerciements

Nous remercions les chercheurs qui ont identifié et divulgué de manière responsable CVE-2025-4102025, permettant à l'équipe Copilot de traiter ce problème rapidement.


Références

  • CWE-451 : Mauvaise représentation de l'interface utilisateur des informations critiques
  • Notes de correctif de sécurité (copilot.ai)

© 2025 Équipe de sécurité Copilot

Télécharger l’outil