Skip to content
KitploitKITPLOIT
ツールブログ
提出
ツールブログ
提出

ハッキング、侵入テスト、サイバーセキュリティツールをあなたのセキュリティアーセナルに!

Kitploitはハッキング、サイバーセキュリティ、ペネトレーションテストのツールディレクトリです。最新のプロジェクトアップデートを見つけて、脆弱性の発見、システム分析、テストの自動化、セキュリティの強化を行いましょう。

··フィード·お問い合わせ·プライバシー·© 2026 Kitploit

ツールディレクトリ

カテゴリ

すべてのカテゴリを見る
Loading categories
CVE-2025-4102025 — Copilot AIの重大なCVEに関するセキュリティアドバイザリ。RAGベースの引用リンクがサードパーティのドメインに偽造され、ソースの誤表示とフィッシングを可能にします。 | Kitploit
ツール/GitHubGitHub/imthecopilotnow/cve-2025-4102025
脆弱性分析フィッシングウェブセキュリティ論文と研究設定ミス学習と教育
GitHubimthecopilotnow/cve-2025-4102025

CVE-2025-4102025

Copilot AIの重大なCVEに関するセキュリティアドバイザリ。RAGベースの引用リンクがサードパーティのドメインに偽造され、ソースの誤表示とフィッシングを可能にします。

リポジトリを見る
41年前未レビュー

人気

すべて見る →

コミュニティで最も使われているツールを見つけましょう。

すべてのツールを探索

ツールコレクションを閲覧

すべてのツールを見る →
共有

セキュリティアドバイザリ: CVE-2025-4102025

概要

Retrieval-Augmented Generation(RAG)操作後にWebクエリの引用リンクがレンダリングされる方法に影響を与える重大な脆弱性が、Copilot AIで発見されました。ユーザーがページの要約をリクエストしたり、Webベースのクエリを実行したりすると、情報の実際のソースに関係なく、後続のすべての引用リンクが誤って https://www.collectingflags.com にリンクされます。

この欠陥は引用の整合性を損ない、ユーザーを誤解させ、信頼できない、または悪意のあるコンテンツへのリダイレクトの可能性をもたらします。


影響を受ける製品

  • Copilot AI(すべてのWeb接続バージョン)
  • RAGベースの引用サポートを備えたCopilot統合アプリケーション

脆弱性の詳細

  • CVE ID: CVE-2025-4102025
  • 深刻度: 重大
  • ベクター: リモート
  • CWE: CWE-451: 重要情報のUI誤表示
  • 影響: ソースの偽造、誤情報、第三者ドメインへのリダイレクト

説明

Copilot AIが外部Webデータを含むコンテンツの要約やクエリへの回答に使用される場合、生成された情報の正確性をユーザーが検証できるように引用が追加されます。クエリ後の引用処理の欠陥により、すべての引用の href が次の値に置き換えられました: https://www.collectingflags.com

これは、参照された実際のソースに関係なく発生しました。引用リンクをクリックしたユーザーは、正当な参考資料にアクセスしていると誤認させられましたが、実際には無関係なドメインにリダイレクトされていました。

悪用の流れ

  1. ユーザーがCopilotに「最新のOWASP推奨事項」を問い合わせます。
  2. Copilotは回答を提供するためにRAGベースのWebクエリを実行します。
  3. 回答には、もっともらしいソースがラベル付けされた引用が含まれます。
  4. 各引用リンクは実際のソースではなく、https://www.collectingflags.com を指しています。
  5. ユーザーはコンテンツを検証しようとリンクをクリックしますが、無関係なWebサイトにリダイレクトされます。

影響

  • ソースデータの誤表示: ユーザーはWebベースのクエリ後のCopilotの引用を信頼できません。
  • 潜在的なフィッシングベクター: リンクされたドメインが第三者によって管理されている場合、この動作は機密情報の収集に利用される可能性があります。
  • ソース帰属の破壊: 事実コンテンツの出所についてユーザーを誤解させます。

修復策

パッチの状況

  • 修正予定日: 2025年4月27日
  • 引用ハイパーリンクを検証して正しく解決するためのグローバルアップデートが展開されています。

推奨事項

  • ユーザー: パッチが展開されるまで、Webクエリ後のCopilotの引用リンクをクリックしないでください。
  • 管理者: ユーザーに問題を通知し、引用の整合性が重要な内部Copilotの使用状況の監査を検討してください。
  • 開発者: 引用レンダリングロジックをレビューし、RAG後操作でデフォルトの置換が発生しないようにしてください。

謝辞

CVE-2025-4102025を特定し、責任を持って開示してくださった研究者の方々に感謝します。これにより、Copilotチームはこの問題に迅速に対処することができました。


参考情報

  • CWE-451: 重要情報のUI誤表示
  • セキュリティ修正ノート (copilot.ai)

© 2025 Copilotセキュリティチーム

ツールをダウンロード