PowerShell-based detection and remediation toolkit para CVE-2025-32711 (EchoLeak), uma vulnerabilidade crítica de injeção de comandos zero-click em IA no Microsoft 365 Copilot. Analisa padrões de e-mail, logs de auditoria e configurações de segurança para identificar e mitigar ataques de injeção de prompt.
CVE-2025-32711, apelidada de "EchoLeak", é uma vulnerabilidade crítica zero-clique no Microsoft 365 Copilot que permitia que atacantes exfiltrassem dados organizacionais confidenciais sem qualquer interação do usuário. Este repositório contém ferramentas de detecção e remediação para ajudar organizações a avaliar sua exposição e implementar medidas de proteção.
Demonstração da ferramenta de detecção e remediação baseada em PowerShell
A vulnerabilidade explora como o Microsoft 365 Copilot processa e recupera dados:
cve-2025-32711-detection/
├── README.md # This file
├── detect.ps1 # PowerShell detection script
├── remediate.ps1 # PowerShell remediation script
├── tests/
│ ├── test_detection.ps1 # Detection script test suite
│ └── test_remediation.ps1 # Remediation script test suite
└── logs/ # Directory for log files
ExchangeOnlineManagementMicrosoft.GraphAzureAD ou AzureAD.Standard.Previewgit clone https://github.com/daryllundy/cve-2025-32711-detection.git
cd cve-2025-32711-detection
Install-Module -Name ExchangeOnlineManagement -Force
Install-Module -Name Microsoft.Graph -Force
Install-Module -Name AzureAD -Force
Connect-ExchangeOnline
Connect-MgGraph -Scopes "User.Read.All", "Directory.Read.All", "SecurityEvents.Read.All"
Connect-AzureAD
O script de detecção verifica:
Execute o script de detecção:
.\detect.ps1 -OutputPath ".\logs\detection_report.json"
Parâmetros:
-OutputPath: Caminho para o relatório de detecção (padrão: .\logs\detection_report.json)-IncludeEmailAnalysis: Realiza análise profunda de e-mails (pode demorar mais)-Days: Número de dias para retroceder nos logs de auditoria (padrão: 30)O script de remediação implementa:
Execute o script de remediação:
.\remediate.ps1 -ConfigPath ".\config\remediation_config.json" -WhatIf
Parâmetros:
-ConfigPath: Caminho para o arquivo de configuração de remediação-WhatIf: Visualiza alterações sem aplicá-las-Force: Aplica alterações sem solicitações de confirmaçãoExecute as suítes de teste para verificar a funcionalidade do script:
# Test detection capabilities
.\tests\test_detection.ps1
# Test remediation functions
.\tests\test_remediation.ps1
A ferramenta procura os seguintes indicadores de possível exploração:
Padrões de E-mail:
Anomalias Comportamentais:
Fraquezas de Configuração:
O script de remediação executa as seguintes ações:
Segurança de E-mail:
Prevenção de Perda de Dados:
Auditoria e Monitoramento:
Controles de Acesso:
-WhatIf antes de aplicar a remediaçãoPara problemas, dúvidas ou contribuições:
Esta ferramenta é fornecida como está para fins de avaliação de segurança. Use por sua conta e risco e garanta a conformidade com as políticas de segurança da sua organização.