
सुरक्षा सलाह जो Copilot AI में एक गंभीर CVE का विवरण देती है, जहाँ RAG-आधारित उद्धरण लिंक किसी तीसरे पक्ष के डोमेन पर नकली बनाए जाते हैं, जिससे स्रोत का गलत चित्रण और फ़िशिंग संभव हो जाता है।
Copilot AI में एक महत्वपूर्ण भेद्यता पाई गई है जो वेब क्वेरी उद्धरण लिंक्स के रेंडरिंग को प्रभावित करती है जो Retrieval-Augmented Generation (RAG) संचालन के बाद होता है। जब उपयोगकर्ता पृष्ठ सारांश का अनुरोध करते हैं या वेब-आधारित प्रश्न करते हैं, तो सभी बाद के उद्धरण लिंक गलत तरीके से https://www.collectingflags.com से जुड़े होते हैं, भले ही जानकारी का वास्तविक स्रोत कुछ भी हो।
यह दोष उद्धरणों की अखंडता से समझौता करता है, उपयोगकर्ताओं को गुमराह करता है, और अविश्वसनीय या दुर्भावनापूर्ण सामग्री पर पुनर्निर्देशन की संभावना पेश करता है।
जब Copilot AI का उपयोग बाहरी वेब डेटा शामिल करने वाली सामग्री को सारांशित करने या प्रश्नों का उत्तर देने के लिए किया जाता है, तो यह उपयोगकर्ताओं को उत्पन्न जानकारी की सटीकता सत्यापित करने में मदद करने के लिए उद्धरण जोड़ता है। क्वेरी-पश्चात उद्धरण हैंडलिंग में एक दोष के कारण, प्रत्येक उद्धरण का href निम्न से बदल दिया गया:
https://www.collectingflags.com
यह संदर्भित वास्तविक स्रोत की परवाह किए बिना हुआ। उद्धरण लिंक पर क्लिक करने वाले उपयोगकर्ताओं को यह विश्वास दिलाया गया कि वे वैध संदर्भ सामग्री देख रहे हैं, जबकि वास्तव में उन्हें एक असंबंधित डोमेन पर पुनर्निर्देशित किया जा रहा था।
https://www.collectingflags.com पर इंगित करता है।हम उन शोधकर्ताओं को धन्यवाद देते हैं जिन्होंने CVE-2025-4102025 की पहचान की और जिम्मेदारीपूर्वक इसका खुलासा किया, जिससे Copilot टीम को इस समस्या का तुरंत समाधान करने में मदद मिली।
© 2025 Copilot सुरक्षा टीम