CVE-2025-32711 (EchoLeak) डिटेक्शन टूल 🔐

अवलोकन
CVE-2025-32711, जिसे "EchoLeak" नाम दिया गया है, Microsoft 365 Copilot में एक गंभीर ज़ीरो-क्लिक भेद्यता है जो हमलावरों को बिना किसी उपयोगकर्ता इंटरैक्शन के संवेदनशील संगठनात्मक डेटा बाहर निकालने की अनुमति देती है। इस रिपॉज़िटरी में डिटेक्शन और रेमेडिएशन टूल शामिल हैं जो संगठनों को अपने जोखिम का आकलन करने और सुरक्षात्मक उपाय लागू करने में मदद करते हैं।
डेमो

PowerShell-आधारित डिटेक्शन और रेमेडिएशन टूल का प्रदर्शन
भेद्यता विवरण
- CVE ID: CVE-2025-32711
- उपनाम: EchoLeak
- CVSS स्कोर: 9.3 (क्रिटिकल)
- प्रकार: LLM स्कोप उल्लंघन / AI कमांड इंजेक्शन
- प्रभावित उत्पाद: Microsoft 365 Copilot
- स्थिति: मई 2025 में Microsoft द्वारा सर्वर-साइड पैच किया गया
- उपयोगकर्ता कार्रवाई आवश्यक: कोई नहीं (सर्वर-साइड पैच लागू)
हमला तंत्र
यह भेद्यता इस बात का फायदा उठाती है कि Microsoft 365 Copilot डेटा को कैसे प्रोसेस और पुनर्प्राप्त करता है:
- ज़ीरो-क्लिक हमला: हमलावर छिपे हुए प्रॉम्प्ट इंजेक्शन वाला एक विशेष रूप से तैयार किया गया ईमेल भेजता है
- सुरक्षा को बायपास करना: ईमेल उपयोगकर्ता निर्देशों के रूप में प्रकट होकर XPIA (क्रॉस-प्रॉम्प्ट इंजेक्शन अटैक) क्लासिफायर को बायपास कर देता है
- डेटा एक्सफ़िल्ट्रेशन: जब Copilot किसी भी क्वेरी को प्रोसेस करता है, तो यह दुर्भावनापूर्ण ईमेल तक पहुँचता है और छिपे हुए निर्देशों को निष्पादित करता है
- मौन रिसाव: Copilot के संदर्भ से संवेदनशील डेटा (ईमेल, OneDrive, SharePoint, Teams) हमलावर-नियंत्रित सर्वरों पर भेजा जाता है
रिपॉज़िटरी संरचना
cve-2025-32711-detection/
├── README.md # This file
├── detect.ps1 # PowerShell detection script
├── remediate.ps1 # PowerShell remediation script
├── tests/
│ ├── test_detection.ps1 # Detection script test suite
│ └── test_remediation.ps1 # Remediation script test suite
└── logs/ # Directory for log files
आवश्यक शर्तें
- Windows PowerShell 5.1 या PowerShell 7+
- सिस्टम पर प्रशासनिक विशेषाधिकार
- Microsoft 365 PowerShell मॉड्यूल:
ExchangeOnlineManagement
Microsoft.Graph
AzureAD या AzureAD.Standard.Preview
इंस्टॉलेशन
- इस रिपॉज़िटरी को क्लोन करें:
git clone https://github.com/daryllundy/cve-2025-32711-detection.git
cd cve-2025-32711-detection
- आवश्यक PowerShell मॉड्यूल इंस्टॉल करें:
Install-Module -Name ExchangeOnlineManagement -Force
Install-Module -Name Microsoft.Graph -Force
Install-Module -Name AzureAD -Force
- Microsoft 365 से कनेक्ट करें:
Connect-ExchangeOnline
Connect-MgGraph -Scopes "User.Read.All", "Directory.Read.All", "SecurityEvents.Read.All"
Connect-AzureAD
उपयोग
डिटेक्शन स्क्रिप्ट
डिटेक्शन स्क्रिप्ट निम्नलिखित की जाँच करती है:
- Microsoft 365 Copilot डिप्लॉयमेंट स्थिति
- प्रॉम्प्ट इंजेक्शन प्रयासों का संकेत देने वाले संदिग्ध ईमेल पैटर्न
- सुरक्षा कॉन्फ़िगरेशन भेद्यताएँ
- ऑडिट लॉग विसंगतियाँ
डिटेक्शन स्क्रिप्ट चलाएँ:
.\detect.ps1 -OutputPath ".\logs\detection_report.json"
पैरामीटर:
-OutputPath: डिटेक्शन रिपोर्ट के लिए पथ (डिफ़ॉल्ट: .\logs\detection_report.json)
-IncludeEmailAnalysis: गहन ईमेल विश्लेषण करें (अधिक समय लग सकता है)
-Days: ऑडिट लॉग में पीछे देखने के लिए दिनों की संख्या (डिफ़ॉल्ट: 30)
रेमेडिएशन स्क्रिप्ट
रेमेडिएशन स्क्रिप्ट निम्नलिखित लागू करती है:
- उन्नत ईमेल फ़िल्टरिंग नियम
- प्रॉम्प्ट इंजेक्शन डिटेक्शन के लिए DLP नीतियाँ
- ऑडिट लॉगिंग सुधार
- सुरक्षा कॉन्फ़िगरेशन हार्डनिंग
रेमेडिएशन स्क्रिप्ट चलाएँ:
.\remediate.ps1 -ConfigPath ".\config\remediation_config.json" -WhatIf
पैरामीटर:
-ConfigPath: रेमेडिएशन कॉन्फ़िगरेशन फ़ाइल का पथ
-WhatIf: उन्हें लागू किए बिना परिवर्तनों का पूर्वावलोकन करें
-Force: पुष्टिकरण संकेतों के बिना परिवर्तन लागू करें
परीक्षण
स्क्रिप्ट कार्यक्षमता सत्यापित करने के लिए टेस्ट सूट चलाएँ:
# Test detection capabilities
.\tests\test_detection.ps1
# Test remediation functions
.\tests\test_remediation.ps1
डिटेक्शन संकेतक
टूल संभावित शोषण के निम्नलिखित संकेतकों की तलाश करता है:
-
ईमेल पैटर्न:
- अत्यधिक क्वेरी पैरामीटर वाले मार्कडाउन-शैली लिंक वाले ईमेल
- AI सहायकों को लक्षित करने वाले छिपे निर्देशों वाले संदेश
- मानक फ़िल्टर को बायपास करने वाले रेफरेंस-शैली मार्कडाउन लिंक
-
व्यवहार संबंधी विसंगतियाँ:
- Copilot सेवा खातों द्वारा असामान्य डेटा एक्सेस पैटर्न
- बाहरी डेटा ट्रांसफर में वृद्धि
- AI संचालन से संबंधित संदिग्ध ऑडिट लॉग प्रविष्टियाँ
-
कॉन्फ़िगरेशन कमज़ोरियाँ:
- गायब या गलत तरीके से कॉन्फ़िगर की गई DLP नीतियाँ
- अपर्याप्त ईमेल फ़िल्टरिंग नियम
- AI संचालन के लिए अक्षम ऑडिट लॉगिंग
रेमेडिएशन कार्रवाइयाँ
रेमेडिएशन स्क्रिप्ट निम्नलिखित कार्रवाइयाँ करती है:
-
ईमेल सुरक्षा:
- प्रॉम्प्ट इंजेक्शन पैटर्न का पता लगाने के लिए मेल फ्लो नियम बनाता है
- AI-विशिष्ट खतरों के लिए सामग्री फ़िल्टरिंग लागू करता है
- ईमेल में संदिग्ध मार्कडाउन पैटर्न को ब्लॉक करता है
-
डेटा हानि रोकथाम:
- AI प्रॉम्प्ट इंजेक्शन डिटेक्शन के लिए DLP नीतियाँ बनाता है
- डेटा एक्सफ़िल्ट्रेशन पैटर्न की निगरानी करता है
- संदिग्ध सामग्री संयोजनों पर अलर्ट करता है
-
ऑडिट और निगरानी:
- व्यापक ऑडिट लॉगिंग सक्षम करता है
- AI-संबंधित विसंगतियों के लिए अलर्ट नीतियाँ बनाता है
- सुरक्षा लॉग के लिए अवधारण नीतियाँ कॉन्फ़िगर करता है
-
एक्सेस नियंत्रण:
- Copilot डेटा एक्सेस अनुमतियों की समीक्षा और प्रतिबंधित करता है
- सशर्त एक्सेस नीतियाँ लागू करता है
- न्यूनतम विशेषाधिकार के सिद्धांत को लागू करता है
सर्वोत्तम अभ्यास
- नियमित निगरानी: नए खतरों की पहचान करने के लिए डिटेक्शन स्क्रिप्ट साप्ताहिक चलाएँ
- पैटर्न अपडेट करें: नए हमले के रूप सामने आने पर डिटेक्शन पैटर्न अपडेट रखें
- अच्छी तरह परीक्षण करें: रेमेडिएशन लागू करने से पहले हमेशा
-WhatIf पैरामीटर का उपयोग करें
- परिवर्तनों का दस्तावेज़ीकरण करें: लागू सभी सुरक्षा कॉन्फ़िगरेशन के लॉग बनाए रखें
- सूचित रहें: अपडेट के लिए Microsoft सुरक्षा सलाहकारों की निगरानी करें
सीमाएँ
- यदि ऑडिट लॉग शुद्ध कर दिए गए हैं तो यह टूल पिछले शोषण का पता नहीं लगा सकता
- Microsoft द्वारा सर्वर-साइड पैच पहले ही मूल भेद्यता को संबोधित कर चुके हैं
- हमले की तकनीक विकसित होने पर डिटेक्शन पैटर्न को अपडेट की आवश्यकता हो सकती है
- कुछ रेमेडिएशन कार्रवाइयों के लिए विशिष्ट Microsoft 365 लाइसेंसिंग की आवश्यकता होती है
सहायता
समस्याओं, प्रश्नों या योगदान के लिए:
- इस रिपॉज़िटरी में एक issue खोलें
- Microsoft के आधिकारिक दस्तावेज़ीकरण से परामर्श लें
- Microsoft Security Response Center सलाहकार की समीक्षा करें
संदर्भ
लाइसेंस
यह टूल सुरक्षा मूल्यांकन उद्देश्यों के लिए यथा-स्थिति प्रदान किया गया है। अपने जोखिम पर उपयोग करें और अपने संगठन की सुरक्षा नीतियों के अनुपालन को सुनिश्चित करें।