Skip to content
KitploitKITPLOIT
StrumentiBlog
Invia
StrumentiBlog
Invia

Strumenti di Hacking, PenTest e Cybersecurity per il tuo Arsenale di Sicurezza!

Kitploit è una directory di strumenti di hacking, cybersecurity e pentesting. Scopri gli ultimi aggiornamenti dei progetti per trovare vulnerabilità, analizzare sistemi, automatizzare i test e rafforzare la tua sicurezza.

··Feed·Contatto·Privacy·© 2026 Kitploit

Directory degli strumenti

Categorie

Vedi tutte le categorie
Loading categories
cve-2025-32711 — Proof-of-concept e analisi per CVE-2025-32711 | Kitploit
Strumenti/GitHubGitHub/daryllundy/cve-2025-32711
Scanner di VulnerabilitàAnalisi delle VulnerabilitàAudit di ConfigurazioneSicurezza CloudRisposta agli IncidentiSicurezza EmailSicurezza dell'IA
GitHubdaryllundy/cve-2025-32711

cve-2025-32711

Proof-of-concept e analisi per CVE-2025-32711

Vedi Repository
31 anno faNon ancora revisionato

Più Popolari

Vedi tutti →

Scopri gli strumenti più utilizzati dalla nostra community.

Esplora tutti gli strumenti

Sfoglia la nostra collezione di strumenti

Vedi tutti gli strumenti →
Condividi

Strumento di rilevamento CVE-2025-32711 (EchoLeak) 🔐

PowerShell License Security GitLab Mirror

Panoramica

CVE-2025-32711, soprannominata "EchoLeak", è una vulnerabilità critica zero-click in Microsoft 365 Copilot che consentiva agli aggressori di esfiltrare dati organizzativi sensibili senza alcuna interazione da parte dell'utente. Questo repository contiene strumenti di rilevamento e remediation per aiutare le organizzazioni a valutare la propria esposizione e implementare misure protettive.

Demo

asciicast

Dimostrazione dello strumento di rilevamento e remediation basato su PowerShell

Dettagli della vulnerabilità

  • ID CVE: CVE-2025-32711
  • Soprannome: EchoLeak
  • Punteggio CVSS: 9.3 (Critico)
  • Tipo: Violazione dell'ambito LLM / Iniezione di comandi AI
  • Prodotto interessato: Microsoft 365 Copilot
  • Stato: Corretta lato server da Microsoft a maggio 2025
  • Azione richiesta all'utente: Nessuna (patch lato server applicata)

Meccanismo dell'attacco

La vulnerabilità sfrutta il modo in cui Microsoft 365 Copilot elabora e recupera i dati:

  1. Attacco zero-click: L'aggressore invia un'email appositamente predisposta contenente iniezioni di prompt nascoste
  2. Elusione della sicurezza: L'email elude i classificatori XPIA (Cross-Prompt Injection Attack) apparendo come istruzioni dell'utente
  3. Esfiltrazione dei dati: Quando Copilot elabora qualsiasi query, accede all'email dannosa ed esegue le istruzioni nascoste
  4. Perdita silenziosa: I dati sensibili del contesto di Copilot (email, OneDrive, SharePoint, Teams) vengono inviati a server controllati dall'aggressore

Struttura del repository

root@kitploit:~
cve-2025-32711-detection/
├── README.md                    # This file
├── detect.ps1                   # PowerShell detection script
├── remediate.ps1                # PowerShell remediation script
├── tests/
│   ├── test_detection.ps1       # Detection script test suite
│   └── test_remediation.ps1     # Remediation script test suite
└── logs/                        # Directory for log files

Prerequisiti

  • Windows PowerShell 5.1 o PowerShell 7+
  • Privilegi amministrativi sul sistema
  • Moduli PowerShell di Microsoft 365:
    • ExchangeOnlineManagement
    • Microsoft.Graph
    • AzureAD o AzureAD.Standard.Preview

Installazione

  1. Clona questo repository:
root@kitploit:~
git clone https://github.com/daryllundy/cve-2025-32711-detection.git
cd cve-2025-32711-detection
  1. Installa i moduli PowerShell richiesti:
root@kitploit:~
Install-Module -Name ExchangeOnlineManagement -Force
Install-Module -Name Microsoft.Graph -Force
Install-Module -Name AzureAD -Force
  1. Connettiti a Microsoft 365:
root@kitploit:~
Connect-ExchangeOnline
Connect-MgGraph -Scopes "User.Read.All", "Directory.Read.All", "SecurityEvents.Read.All"
Connect-AzureAD

Utilizzo

Script di rilevamento

Lo script di rilevamento verifica:

  • Stato di distribuzione di Microsoft 365 Copilot
  • Modelli di email sospetti che indicano tentativi di iniezione di prompt
  • Vulnerabilità nella configurazione di sicurezza
  • Anomalie nei log di controllo

Esegui lo script di rilevamento:

root@kitploit:~
.\detect.ps1 -OutputPath ".\logs\detection_report.json"

Parametri:

  • -OutputPath: Percorso del report di rilevamento (predefinito: .\logs\detection_report.json)
  • -IncludeEmailAnalysis: Esegue un'analisi approfondita delle email (potrebbe richiedere più tempo)
  • -Days: Numero di giorni da esaminare a ritroso nei log di controllo (predefinito: 30)

Script di remediation

Lo script di remediation implementa:

  • Regole avanzate di filtraggio delle email
  • Criteri DLP per il rilevamento dell'iniezione di prompt
  • Miglioramenti alla registrazione di controllo
  • Rafforzamento della configurazione di sicurezza

Esegui lo script di remediation:

root@kitploit:~
.\remediate.ps1 -ConfigPath ".\config\remediation_config.json" -WhatIf

Parametri:

  • -ConfigPath: Percorso del file di configurazione della remediation
  • -WhatIf: Anteprima delle modifiche senza applicarle
  • -Force: Applica le modifiche senza richieste di conferma

Test

Esegui le suite di test per verificare il funzionamento degli script:

root@kitploit:~
# Test detection capabilities
.\tests\test_detection.ps1

# Test remediation functions
.\tests\test_remediation.ps1

Indicatori di rilevamento

Lo strumento ricerca i seguenti indicatori di potenziale sfruttamento:

  1. Modelli di email:

    • Email contenenti link in stile markdown con parametri di query eccessivi
    • Messaggi con istruzioni nascoste rivolte agli assistenti AI
    • Link markdown in stile riferimento che eludono i filtri standard
  2. Anomalie comportamentali:

    • Modelli insoliti di accesso ai dati da parte degli account di servizio di Copilot
    • Picco nei trasferimenti di dati esterni
    • Voci sospette nei log di controllo relative alle operazioni AI
  3. Debolezze di configurazione:

    • Criteri DLP mancanti o configurati in modo errato
    • Regole di filtraggio delle email inadeguate
    • Registrazione di controllo disabilitata per le operazioni AI

Azioni di remediation

Lo script di remediation esegue le seguenti azioni:

  1. Sicurezza delle email:

    • Crea regole del flusso di posta per rilevare i modelli di iniezione di prompt
    • Implementa il filtraggio dei contenuti per le minacce specifiche dell'AI
    • Blocca i modelli markdown sospetti nelle email
  2. Prevenzione della perdita di dati:

    • Crea criteri DLP per il rilevamento dell'iniezione di prompt nell'AI
    • Monitora i modelli di esfiltrazione dei dati
    • Avvisa su combinazioni di contenuti sospette
  3. Controllo e monitoraggio:

    • Abilita la registrazione di controllo completa
    • Crea criteri di avviso per le anomalie legate all'AI
    • Configura i criteri di conservazione per i log di sicurezza
  4. Controlli di accesso:

    • Rivede e limita le autorizzazioni di accesso ai dati di Copilot
    • Implementa i criteri di accesso condizionale
    • Applica il principio del privilegio minimo

Best practice

  1. Monitoraggio regolare: Esegui lo script di rilevamento settimanalmente per identificare nuove minacce
  2. Aggiorna i modelli: Mantieni aggiornati i modelli di rilevamento man mano che emergono nuove varianti di attacco
  3. Testa accuratamente: Usa sempre il parametro -WhatIf prima di applicare la remediation
  4. Documenta le modifiche: Conserva i log di tutte le configurazioni di sicurezza applicate
  5. Resta informato: Monitora gli advisory di sicurezza Microsoft per gli aggiornamenti

Limitazioni

  • Questo strumento non può rilevare sfruttamenti passati se i log di controllo sono stati eliminati
  • Le patch lato server di Microsoft hanno già risolto la vulnerabilità principale
  • I modelli di rilevamento potrebbero richiedere aggiornamenti man mano che le tecniche di attacco si evolvono
  • Alcune azioni di remediation richiedono licenze Microsoft 365 specifiche

Supporto

Per problemi, domande o contributi:

  • Apri una segnalazione (issue) in questo repository
  • Consulta la documentazione ufficiale di Microsoft
  • Rivedi l'advisory del Microsoft Security Response Center

Riferimenti

  • Advisory di sicurezza Microsoft
  • Voce del database NVD
  • Voce CVE di MITRE

Licenza

Questo strumento è fornito così com'è per scopi di valutazione della sicurezza. Usalo a tuo rischio e assicurati di rispettare i criteri di sicurezza della tua organizzazione.

Scarica lo strumento