
CVE-2025-32711(EchoLeak)用のPowerShellベースの検出および修復ツールキット。Microsoft 365 Copilotの重大なゼロクリックAIコマンドインジェクション脆弱性。メールパターン、監査ログ、セキュリティ構成をスキャンして、プロンプトインジェクション攻撃を特定および軽減します。
CVE-2025-32711(通称「EchoLeak」)は、Microsoft 365 Copilot における重大なゼロクリック脆弱性であり、攻撃者がユーザーの操作を必要とせずに機密の組織データを流出させることを可能にしました。このリポジトリには、組織が自らの曝露状況を評価し、保護策を実施するのに役立つ検出および修復ツールが含まれています。
PowerShell ベースの検出および修復ツールのデモ
この脆弱性は、Microsoft 365 Copilot がデータを処理および取得する方法を悪用します:
cve-2025-32711-detection/
├── README.md # このファイル
├── detect.ps1 # PowerShell 検出スクリプト
├── remediate.ps1 # PowerShell 修復スクリプト
├── tests/
│ ├── test_detection.ps1 # 検出スクリプトテストスイート
│ └── test_remediation.ps1 # 修復スクリプトテストスイート
└── logs/ # ログファイル用ディレクトリ
ExchangeOnlineManagementMicrosoft.GraphAzureAD または AzureAD.Standard.Previewgit clone https://github.com/daryllundy/cve-2025-32711-detection.git
cd cve-2025-32711-detection
Install-Module -Name ExchangeOnlineManagement -Force
Install-Module -Name Microsoft.Graph -Force
Install-Module -Name AzureAD -Force
Connect-ExchangeOnline
Connect-MgGraph -Scopes "User.Read.All", "Directory.Read.All", "SecurityEvents.Read.All"
Connect-AzureAD
検出スクリプトは以下をチェックします:
検出スクリプトを実行する:
.\detect.ps1 -OutputPath ".\logs\detection_report.json"
パラメータ:
-OutputPath: 検出レポートのパス(デフォルト:.\logs\detection_report.json)-IncludeEmailAnalysis: 詳細な電子メール分析を実行する(時間がかかる場合があります)-Days: 監査ログをさかのぼる日数(デフォルト:30)修復スクリプトは以下を実装します:
修復スクリプトを実行する:
.\remediate.ps1 -ConfigPath ".\config\remediation_config.json" -WhatIf
パラメータ:
-ConfigPath: 修復設定ファイルへのパス-WhatIf: 変更を適用せずにプレビューする-Force: 確認プロンプトなしで変更を適用するスクリプトの機能を確認するためにテストスイートを実行する:
# 検出機能のテスト
.\tests\test_detection.ps1
# 修復機能のテスト
.\tests\test_remediation.ps1
このツールは、潜在的な悪用の以下の指標を探します:
電子メールパターン:
動作の異常:
設定の弱点:
修復スクリプトは以下のアクションを実行します:
電子メールセキュリティ:
データ損失防止:
監査と監視:
アクセス制御:
-WhatIf パラメータを使用問題、質問、または貢献については:
このツールはセキュリティ評価目的で現状のまま提供されます。自己責任で使用し、組織のセキュリティポリシーに準拠していることを確認してください。