Skip to content
KitploitKITPLOIT
FerramentasBlog
Enviar
FerramentasBlog
Enviar

Ferramentas de Hacking, PenTest e Cibersegurança para o seu Arsenal de Segurança!

Kitploit é um diretório de ferramentas de hacking, cibersegurança e pentesting. Descubra as últimas atualizações de projetos para encontrar vulnerabilidades, analisar sistemas, automatizar testes e fortalecer sua segurança.

··Feeds·Contato·Privacidade·© 2026 Kitploit

Diretório de Ferramentas

Categorias

Ver todas as categorias
Loading categories
cve-2025-32711 — PowerShell-based detection and remediation toolkit para CVE-2025-32711 (EchoLeak), uma vulnerabilidade crítica de injeção de comandos zero-click em IA no Microsoft 365 Copilot. Analisa padrões de e-mail, logs de auditoria e configurações de segurança para identificar e mitigar ataques de injeção de prompt. | Kitploit
Ferramentas/GitHubGitHub/daryllundy/cve-2025-32711
Scanners de VulnerabilidadesAnálise de VulnerabilidadesAuditoria de ConfiguraçãoSegurança na NuvemResposta a IncidentesSegurança de EmailSegurança de IA
GitHubdaryllundy/cve-2025-32711

cve-2025-32711

Ver Repositório
35há 1 anoAinda não revisado

Mais Populares

Ver todos →

Descubra as ferramentas mais usadas pela nossa comunidade.

Explore todas as ferramentas

Navegue pela nossa coleção de ferramentas

Ver todas as ferramentas →

Sobre

PowerShell-based detection and remediation toolkit para CVE-2025-32711 (EchoLeak), uma vulnerabilidade crítica de injeção de comandos zero-click em IA no Microsoft 365 Copilot. Analisa padrões de e-mail, logs de auditoria e configurações de segurança para identificar e mitigar ataques de injeção de prompt.

Compartilhar

CVE-2025-32711 (EchoLeak) — Ferramenta de Detecção 🔐

PowerShell License Security GitLab Mirror

Visão Geral

CVE-2025-32711, apelidada de "EchoLeak", é uma vulnerabilidade crítica zero-clique no Microsoft 365 Copilot que permitia que atacantes exfiltrassem dados organizacionais confidenciais sem qualquer interação do usuário. Este repositório contém ferramentas de detecção e remediação para ajudar organizações a avaliar sua exposição e implementar medidas de proteção.

Demonstração

asciicast

Demonstração da ferramenta de detecção e remediação baseada em PowerShell

Detalhes da Vulnerabilidade

  • ID CVE: CVE-2025-32711
  • Apelido: EchoLeak
  • Pontuação CVSS: 9.3 (Crítica)
  • Tipo: Violação de Escopo de LLM / Injeção de Comandos em IA
  • Produto Afetado: Microsoft 365 Copilot
  • Status: Corrigido no servidor pela Microsoft em maio de 2025
  • Ação do Usuário Necessária: Nenhuma (correção aplicada no servidor)

Mecanismo de Ataque

A vulnerabilidade explora como o Microsoft 365 Copilot processa e recupera dados:

  1. Ataque Zero-Clique: O atacante envia um e-mail especialmente elaborado contendo injeções de prompt ocultas
  2. Bypass de Segurança: O e-mail ignora os classificadores XPIA (Cross-Prompt Injection Attack) ao parecer instruções do usuário
  3. Exfiltração de Dados: Quando o Copilot processa qualquer consulta, ele acessa o e-mail malicioso e executa as instruções ocultas
  4. Vazamento Silencioso: Dados confidenciais do contexto do Copilot (e-mails, OneDrive, SharePoint, Teams) são enviados para servidores controlados pelo atacante

Estrutura do Repositório

root@kitploit:~
cve-2025-32711-detection/
├── README.md                    # This file
├── detect.ps1                   # PowerShell detection script
├── remediate.ps1                # PowerShell remediation script
├── tests/
│   ├── test_detection.ps1       # Detection script test suite
│   └── test_remediation.ps1     # Remediation script test suite
└── logs/                        # Directory for log files

Pré-requisitos

  • Windows PowerShell 5.1 ou PowerShell 7+
  • Privilégios administrativos no sistema
  • Módulos do PowerShell do Microsoft 365:
    • ExchangeOnlineManagement
    • Microsoft.Graph
    • AzureAD ou AzureAD.Standard.Preview

Instalação

  1. Clone este repositório:
root@kitploit:~
git clone https://github.com/daryllundy/cve-2025-32711-detection.git
cd cve-2025-32711-detection
  1. Instale os módulos PowerShell necessários:
root@kitploit:~
Install-Module -Name ExchangeOnlineManagement -Force
Install-Module -Name Microsoft.Graph -Force
Install-Module -Name AzureAD -Force
  1. Conecte-se ao Microsoft 365:
root@kitploit:~
Connect-ExchangeOnline
Connect-MgGraph -Scopes "User.Read.All", "Directory.Read.All", "SecurityEvents.Read.All"
Connect-AzureAD

Uso

Script de Detecção

O script de detecção verifica:

  • Status de implantação do Microsoft 365 Copilot
  • Padrões de e-mail suspeitos que indicam tentativas de injeção de prompt
  • Vulnerabilidades de configuração de segurança
  • Anomalias no log de auditoria

Execute o script de detecção:

root@kitploit:~
.\detect.ps1 -OutputPath ".\logs\detection_report.json"

Parâmetros:

  • -OutputPath: Caminho para o relatório de detecção (padrão: .\logs\detection_report.json)
  • -IncludeEmailAnalysis: Realiza análise profunda de e-mails (pode demorar mais)
  • -Days: Número de dias para retroceder nos logs de auditoria (padrão: 30)

Script de Remediação

O script de remediação implementa:

  • Regras aprimoradas de filtragem de e-mail
  • Políticas de DLP para detecção de injeção de prompt
  • Melhorias no log de auditoria
  • Endurecimento da configuração de segurança

Execute o script de remediação:

root@kitploit:~
.\remediate.ps1 -ConfigPath ".\config\remediation_config.json" -WhatIf

Parâmetros:

  • -ConfigPath: Caminho para o arquivo de configuração de remediação
  • -WhatIf: Visualiza alterações sem aplicá-las
  • -Force: Aplica alterações sem solicitações de confirmação

Testes

Execute as suítes de teste para verificar a funcionalidade do script:

root@kitploit:~
# Test detection capabilities
.\tests\test_detection.ps1

# Test remediation functions
.\tests\test_remediation.ps1

Indicadores de Detecção

A ferramenta procura os seguintes indicadores de possível exploração:

  1. Padrões de E-mail:

    • E-mails contendo links no estilo markdown com parâmetros de consulta excessivos
    • Mensagens com instruções ocultas direcionadas a assistentes de IA
    • Links markdown no estilo de referência que ignoram filtros padrão
  2. Anomalias Comportamentais:

    • Padrões incomuns de acesso a dados por contas de serviço do Copilot
    • Pico em transferências externas de dados
    • Entradas suspeitas no log de auditoria relacionadas a operações de IA
  3. Fraquezas de Configuração:

    • Políticas de DLP ausentes ou mal configuradas
    • Regras inadequadas de filtragem de e-mail
    • Log de auditoria desabilitado para operações de IA

Ações de Remediação

O script de remediação executa as seguintes ações:

  1. Segurança de E-mail:

    • Cria regras de fluxo de mensagens para detectar padrões de injeção de prompt
    • Implementa filtragem de conteúdo para ameaças específicas de IA
    • Bloqueia padrões markdown suspeitos em e-mails
  2. Prevenção de Perda de Dados:

    • Cria políticas de DLP para detecção de injeção de prompt em IA
    • Monitora padrões de exfiltração de dados
    • Alerta sobre combinações suspeitas de conteúdo
  3. Auditoria e Monitoramento:

    • Habilita log de auditoria abrangente
    • Cria políticas de alerta para anomalias relacionadas a IA
    • Configura políticas de retenção para logs de segurança
  4. Controles de Acesso:

    • Revisa e restringe as permissões de acesso a dados do Copilot
    • Implementa políticas de acesso condicional
    • Aplica o princípio do menor privilégio

Melhores Práticas

  1. Monitoramento Regular: Execute o script de detecção semanalmente para identificar novas ameaças
  2. Atualize os Padrões: Mantenha os padrões de detecção atualizados à medida que novas variantes de ataque surgem
  3. Teste Minuciosamente: Sempre use o parâmetro -WhatIf antes de aplicar a remediação
  4. Documente as Alterações: Mantenha logs de todas as configurações de segurança aplicadas
  5. Mantenha-se Informado: Monitore os avisos de segurança da Microsoft para atualizações

Limitações

  • Esta ferramenta não consegue detectar explorações passadas se os logs de auditoria foram purgados
  • As correções no servidor pela Microsoft já resolveram a vulnerabilidade principal
  • Os padrões de detecção podem precisar de atualizações conforme as técnicas de ataque evoluem
  • Algumas ações de remediação exigem licenciamento específico do Microsoft 365

Suporte

Para problemas, dúvidas ou contribuições:

  • Abra uma issue neste repositório
  • Consulte a documentação oficial da Microsoft
  • Revise o aviso do Microsoft Security Response Center

Referências

  • Comunicado de Segurança da Microsoft
  • Registro no Banco de Dados NVD
  • Registro CVE da MITRE

Licença

Esta ferramenta é fornecida como está para fins de avaliação de segurança. Use por sua conta e risco e garanta a conformidade com as políticas de segurança da sua organização.

Baixar ferramenta