Skip to content
KitploitKITPLOIT
도구블로그
제출
도구블로그
제출

해킹, 침투 테스트 및 사이버 보안 도구를 당신의 보안 무기고에!

Kitploit은 해킹, 사이버 보안 및 침투 테스트 도구 디렉토리입니다. 최신 프로젝트 업데이트를 발견하여 취약점을 찾고, 시스템을 분석하고, 테스트를 자동화하고, 보안을 강화하세요.

··피드·문의·개인정보·© 2026 Kitploit

도구 디렉토리

카테고리

모든 카테고리 보기
Loading categories
CVE-2025-4102025 — 보안 권고: Copilot AI에서 RAG 기반 인용 링크가 타사 도메인으로 위조되어 출처 왜곡 및 피싱이 가능하게 하는 심각한 CVE에 대한 상세 내용. | Kitploit
도구/GitHubGitHub/imthecopilotnow/cve-2025-4102025
Vulnerability AnalysisPhishingWeb SecurityPapers & ResearchMisconfigurationLearning & Education
GitHubimthecopilotnow/cve-2025-4102025

CVE-2025-4102025

보안 권고: Copilot AI에서 RAG 기반 인용 링크가 타사 도메인으로 위조되어 출처 왜곡 및 피싱이 가능하게 하는 심각한 CVE에 대한 상세 내용.

저장소 보기
1년 전아직 검토되지 않음

인기

모두 보기 →

커뮤니티에서 가장 많이 사용되는 도구를 찾아보세요.

모든 도구 탐색

도구 컬렉션을 둘러보세요

모든 도구 보기 →
공유

보안 권고: CVE-2025-4102025

요약

Copilot AI에서 RAG(검색 증강 생성) 작업 후 웹 쿼리 인용 링크가 렌더링되는 방식에 영향을 미치는 심각한 취약점이 발견되었습니다. 사용자가 페이지 요약을 요청하거나 웹 기반 쿼리를 수행할 때, 정보의 실제 출처와 관계없이 모든 후속 인용 링크가 https://www.collectingflags.com으로 잘못 연결됩니다. 이 결함은 인용의 무결성을 손상시키고 사용자를 오도하며, 신뢰할 수 없거나 악의적인 콘텐츠로 리디렉션될 가능성을 야기합니다.


영향을 받는 제품

  • Copilot AI (모든 웹 연결 버전)
  • RAG 기반 인용을 지원하는 모든 Copilot 통합 애플리케이션

취약점 세부 정보

  • CVE ID: CVE-2025-4102025
  • 심각도: 치명적
  • 벡터: 원격
  • CWE: CWE-451: 중요 정보의 UI 왜곡
  • 영향: 출처 위조, 잘못된 정보, 타사 도메인으로 리디렉션

설명

Copilot AI가 콘텐츠를 요약하거나 외부 웹 데이터를 포함하는 쿼리에 응답할 때, 생성된 정보의 정확성을 확인할 수 있도록 인용을 추가합니다. 쿼리 후 인용 처리의 결함으로 인해 모든 인용의 href가 다음으로 대체되었습니다. https://www.collectingflags.com

이는 실제 참조된 출처와 관계없이 발생했습니다. 인용 링크를 클릭한 사용자는 합법적인 참고 자료를 방문하고 있다고 믿게 되었지만, 실제로는 관련 없는 도메인으로 리디렉션되었습니다.

악용 흐름

  1. 사용자가 Copilot에 "최신 OWASP 권장사항"을 질의합니다.
  2. Copilot은 답변을 제공하기 위해 RAG 기반 웹 쿼리를 수행합니다.
  3. 답변에는 신뢰할 수 있는 출처로 보이는 레이블이 붙은 인용문이 포함됩니다.
  4. 각 인용 링크는 실제 출처가 아닌 https://www.collectingflags.com을 가리킵니다.
  5. 사용자는 콘텐츠를 확인하려고 링크를 클릭하지만, 관련 없는 웹사이트로 리디렉션됩니다.

영향

  • 출처 데이터의 왜곡: 사용자는 웹 기반 쿼리 후 Copilot의 인용을 신뢰할 수 없습니다.
  • 잠재적인 피싱 벡터: 연결된 도메인이 제3자에 의해 제어되는 경우, 이 동작은 민감한 정보를 수집하는 데 사용될 수 있습니다.
  • 출처 기여도 손상: 사실 콘텐츠의 출처에 대해 사용자를 오도합니다.

해결 방법

패치 상태

  • 수정 예정일: 2025년 4월 27일
  • 인용 하이퍼링크를 검증하고 올바르게 확인하기 위한 글로벌 업데이트가 배포되고 있습니다.

권장 사항

  • 사용자: 패치가 배포될 때까지 웹 쿼리 후 Copilot 인용 링크를 클릭하지 마십시오.
  • 관리자: 사용자에게 문제를 알리고 인증 무결성이 중요한 내부 Copilot 사용을 감사하는 것을 고려하십시오.
  • 개발자: 인용 렌더링 로직을 검토하고 RAG 후 작업에서 기본 대체가 발생하지 않도록 하십시오.

감사의 말

CVE-2025-4102025를 식별하고 책임감 있게 공개하여 Copilot 팀이 이 문제를 신속하게 해결할 수 있도록 한 연구원들에게 감사드립니다.


참고 자료

  • CWE-451: 중요 정보의 UI 왜곡
  • 보안 수정 사항 (copilot.ai)

© 2025 Copilot 보안 팀

도구 다운로드