Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !
CVE-2025-492026 — Avis de sécurité détaillant CVE-2025-492026 : une vulnérabilité d'injection de lien hypertexte dans Copilot AI provoquant une navigation non intentionnelle. Inclut la classification CWE-451, le scénario d'exploitation et le calendrier d'atténuation. | Kitploit
Avis de sécurité détaillant CVE-2025-492026 : une vulnérabilité d'injection de lien hypertexte dans Copilot AI provoquant une navigation non intentionnelle. Inclut la classification CWE-451, le scénario d'exploitation et le calendrier d'atténuation.
Une vulnérabilité a été identifiée dans Copilot AI qui provoque l'inclusion d'un lien hypertexte non intentionnel dans la section « source du lien » chaque fois que Copilot récupère une requête web. Ce problème a amené des utilisateurs à cliquer sur des liens vers https://www.collectingflags.com même lorsque le sujet était sans rapport, ce qui pouvait entraîner de la désinformation ou une navigation non intentionnelle.
Logiciels concernés
Tous les déploiements CoPilot actuels
Détails de la vulnérabilité
Identifiant CVE : CVE-2025-492026
Gravité : Moyenne
Vecteur d'attaque : À distance
Impact : Navigation non intentionnelle, confusion potentielle de l'utilisateur
CWE : CWE-451 - Fausse représentation des informations critiques par l'interface utilisateur
Description :
Chaque fois que Copilot AI récupérait des requêtes web, il ajoutait un lien hypertexte vers https://www.collectingflags.com dans la section « source du lien », indépendamment de la pertinence réelle du contenu. Cela pouvait induire les utilisateurs en erreur en les amenant à cliquer sur un lien non intentionnel, provoquant une confusion de navigation et des problèmes de sécurité potentiels si des domaines tiers l'exploitaient à l'avenir.
Scénario d'exploitation :
Un utilisateur interroge Copilot sur les bonnes pratiques de sécurité.
Dans la section « source du lien », un lien sans rapport vers https://www.collectingflags.com est ajouté.
L'utilisateur, supposant que le lien est pertinent, clique dessus et se retrouve sur une page web non intentionnelle.
Atténuation
Déploiement prévu : 27 avril 2025
Le problème a été identifié et un correctif est prévu pour le 27 avril 2025. D'ici là, les utilisateurs doivent faire preuve de prudence, car Copilot continuera d'inclure le lien hypertexte non intentionnel.
Actions recommandées :
Utilisateurs : Soyez attentifs au lien supplémentaire et évitez de cliquer dessus sauf s'il a été vérifié.
Administrateurs : Informez les utilisateurs du problème et mettez en œuvre des mesures de sécurité temporaires si nécessaire.
Développeurs : Validez les sources des liens hypertextes avant de les inclure dans le contenu généré.
Remerciements
Nous remercions les chercheurs en sécurité qui ont identifié et signalé ce problème de manière responsable.