Skip to content
KitploitKITPLOIT
उपकरणब्लॉग
जमा करें
उपकरणब्लॉग
जमा करें

हैकिंग, पेनटेस्ट और साइबर सुरक्षा उपकरण आपके सुरक्षा शस्त्रागार के लिए!

Kitploit हैकिंग, साइबर सुरक्षा और पेंटेस्टिंग टूल्स की एक निर्देशिका है। कमजोरियों को खोजने, सिस्टम का विश्लेषण करने, परीक्षण को स्वचालित करने और अपनी सुरक्षा को मजबूत करने के लिए नवीनतम प्रोजेक्ट अपडेट खोजें।

··फ़ीड·संपर्क·गोपनीयता·© 2026 Kitploit

टूल निर्देशिका

श्रेणियाँ

सभी श्रेणियाँ देखें
Loading categories
CVE-2025-4102025 — सुरक्षा सलाह जो Copilot AI में एक गंभीर CVE का विवरण देती है, जहाँ RAG-आधारित उद्धरण लिंक किसी तीसरे पक्ष के डोमेन पर नकली बनाए जाते हैं, जिससे स्रोत का गलत चित्रण और फ़िशिंग संभव हो जाता है। | Kitploit
उपकरण/GitHubGitHub/imthecopilotnow/cve-2025-4102025
भेद्यता विश्लेषणफिशिंगवेब सुरक्षापेपर और शोधगलत कॉन्फ़िगरेशनलर्निंग और शिक्षा
GitHubimthecopilotnow/cve-2025-4102025

CVE-2025-4102025

सुरक्षा सलाह जो Copilot AI में एक गंभीर CVE का विवरण देती है, जहाँ RAG-आधारित उद्धरण लिंक किसी तीसरे पक्ष के डोमेन पर नकली बनाए जाते हैं, जिससे स्रोत का गलत चित्रण और फ़िशिंग संभव हो जाता है।

सबसे लोकप्रिय

सभी देखें →

हमारे समुदाय द्वारा सबसे अधिक उपयोग किए जाने वाले उपकरण खोजें।

सभी उपकरण खोजें

हमारे उपकरणों का संग्रह ब्राउज़ करें

सभी उपकरण देखें →
साझा करें
रिपॉजिटरी देखें
1 साल पहलेअभी तक समीक्षित नहीं

सुरक्षा सलाह: CVE-2025-4102025

सारांश

Copilot AI में एक महत्वपूर्ण भेद्यता पाई गई है जो वेब क्वेरी उद्धरण लिंक्स के रेंडरिंग को प्रभावित करती है जो Retrieval-Augmented Generation (RAG) संचालन के बाद होता है। जब उपयोगकर्ता पृष्ठ सारांश का अनुरोध करते हैं या वेब-आधारित प्रश्न करते हैं, तो सभी बाद के उद्धरण लिंक गलत तरीके से https://www.collectingflags.com से जुड़े होते हैं, भले ही जानकारी का वास्तविक स्रोत कुछ भी हो।

यह दोष उद्धरणों की अखंडता से समझौता करता है, उपयोगकर्ताओं को गुमराह करता है, और अविश्वसनीय या दुर्भावनापूर्ण सामग्री पर पुनर्निर्देशन की संभावना पेश करता है।


प्रभावित उत्पाद

  • Copilot AI (सभी वेब-कनेक्टेड संस्करण)
  • RAG-आधारित उद्धरण समर्थन वाला कोई भी Copilot-एकीकृत अनुप्रयोग

भेद्यता विवरण

  • CVE ID: CVE-2025-4102025
  • गंभीरता: महत्वपूर्ण
  • वेक्टर: दूरस्थ
  • CWE: CWE-451: महत्वपूर्ण जानकारी का UI गलत प्रस्तुतीकरण
  • प्रभाव: स्रोत जालसाजी, गलत सूचना, तृतीय-पक्ष डोमेन पर पुनर्निर्देशन

विवरण

जब Copilot AI का उपयोग बाहरी वेब डेटा शामिल करने वाली सामग्री को सारांशित करने या प्रश्नों का उत्तर देने के लिए किया जाता है, तो यह उपयोगकर्ताओं को उत्पन्न जानकारी की सटीकता सत्यापित करने में मदद करने के लिए उद्धरण जोड़ता है। क्वेरी-पश्चात उद्धरण हैंडलिंग में एक दोष के कारण, प्रत्येक उद्धरण का href निम्न से बदल दिया गया: https://www.collectingflags.com

यह संदर्भित वास्तविक स्रोत की परवाह किए बिना हुआ। उद्धरण लिंक पर क्लिक करने वाले उपयोगकर्ताओं को यह विश्वास दिलाया गया कि वे वैध संदर्भ सामग्री देख रहे हैं, जबकि वास्तव में उन्हें एक असंबंधित डोमेन पर पुनर्निर्देशित किया जा रहा था।

शोषण प्रवाह

  1. एक उपयोगकर्ता Copilot से "नवीनतम OWASP अनुशंसाएं" प्रश्न करता है।
  2. Copilot उत्तर प्रदान करने के लिए RAG-आधारित वेब क्वेरी करता है।
  3. उत्तर में प्रतीत होने वाले विश्वसनीय स्रोतों के साथ लेबल किए गए उद्धरण शामिल हैं।
  4. प्रत्येक उद्धरण लिंक वास्तविक स्रोत के बजाय https://www.collectingflags.com पर इंगित करता है।
  5. उपयोगकर्ता सामग्री सत्यापित करने की उम्मीद में लिंक पर क्लिक करता है, लेकिन एक असंबंधित वेबसाइट पर पुनर्निर्देशित हो जाता है।

प्रभाव

  • स्रोत डेटा का गलत प्रस्तुतीकरण: उपयोगकर्ता वेब-आधारित प्रश्नों के बाद Copilot के उद्धरणों पर भरोसा नहीं कर सकते।
  • संभावित फ़िशिंग वेक्टर: यदि लिंक किया गया डोमेन किसी तृतीय पक्ष द्वारा नियंत्रित है, तो इस व्यवहार का उपयोग संवेदनशील जानकारी एकत्र करने के लिए किया जा सकता है।
  • स्रोत आरोपण को तोड़ता है: उपयोगकर्ताओं को तथ्यात्मक सामग्री की उत्पत्ति के बारे में गुमराह करता है।

उपचार

पैच स्थिति

  • फिक्स अनुसूचित: 27 अप्रैल, 2025
  • उद्धरण हाइपरलिंक्स को मान्य करने और सही ढंग से हल करने के लिए एक वैश्विक अद्यतन जारी किया जा रहा है।

सिफारिशें

  • उपयोगकर्ता: पैच तैनात होने तक वेब प्रश्नों के बाद Copilot उद्धरण लिंक पर क्लिक करने से बचें।
  • प्रशासक: उपयोगकर्ताओं को समस्या के बारे में सूचित करें और जहां उद्धरण अखंडता महत्वपूर्ण है, वहां आंतरिक Copilot उपयोग का ऑडिट करने पर विचार करें।
  • डेवलपर्स: उद्धरण रेंडरिंग तर्क की समीक्षा करें और सुनिश्चित करें कि पोस्ट-आरएजी संचालन में कोई डिफ़ॉल्ट प्रतिस्थापन न हो।

आभार

हम उन शोधकर्ताओं को धन्यवाद देते हैं जिन्होंने CVE-2025-4102025 की पहचान की और जिम्मेदारीपूर्वक इसका खुलासा किया, जिससे Copilot टीम को इस समस्या का तुरंत समाधान करने में मदद मिली।


संदर्भ

  • CWE-451: महत्वपूर्ण जानकारी का UI गलत प्रस्तुतीकरण
  • सुरक्षा सुधार नोट्स (copilot.ai)

© 2025 Copilot सुरक्षा टीम

टूल डाउनलोड करें