Skip to content
KitploitKITPLOIT
FerramentasBlog
Enviar
FerramentasBlog
Enviar

Ferramentas de Hacking, PenTest e Cibersegurança para o seu Arsenal de Segurança!

Kitploit é um diretório de ferramentas de hacking, cibersegurança e pentesting. Descubra as últimas atualizações de projetos para encontrar vulnerabilidades, analisar sistemas, automatizar testes e fortalecer sua segurança.

··Feeds·Contato·Privacidade·© 2026 Kitploit

Diretório de Ferramentas

Categorias

Ver todas as categorias
Loading categories
CVE-2025-4102025 — Advisory de segurança detalhando uma CVE crítica no Copilot AI onde links de citação baseados em RAG são forjados para um domínio de terceiros, permitindo deturpação de fonte e phishing. | Kitploit
Ferramentas/GitHubGitHub/imthecopilotnow/cve-2025-4102025
Análise de VulnerabilidadesPhishingSegurança WebPapers e PesquisaConfiguração IncorretaAprendizado e Educação
GitHubimthecopilotnow/cve-2025-4102025

CVE-2025-4102025

Advisory de segurança detalhando uma CVE crítica no Copilot AI onde links de citação baseados em RAG são forjados para um domínio de terceiros, permitindo deturpação de fonte e phishing.

Ver Repositório
4há 1 anoAinda não revisado

Mais Populares

Ver todos →

Descubra as ferramentas mais usadas pela nossa comunidade.

Explore todas as ferramentas

Navegue pela nossa coleção de ferramentas

Ver todas as ferramentas →
Compartilhar

Aviso de Segurança: CVE-2025-4102025

Resumo

Uma vulnerabilidade crítica foi descoberta no Copilot AI, afetando a forma como os links de citação de consultas web são renderizados após operações de Geração Aumentada por Recuperação (RAG). Quando os usuários solicitam resumos de páginas ou realizam consultas baseadas na web, todos os links de citação subsequentes são incorretamente vinculados a https://www.collectingflags.com, independentemente da verdadeira fonte da informação.

Essa falha compromete a integridade das citações, engana os usuários e introduz o potencial de redirecionamento para conteúdo não confiável ou malicioso.


Produtos Afetados

  • Copilot AI (todas as versões conectadas à web)
  • Qualquer aplicação integrada ao Copilot com suporte a citações baseadas em RAG

Detalhes da Vulnerabilidade

  • ID CVE: CVE-2025-4102025
  • Gravidade: Crítica
  • Vetor: Remoto
  • CWE: CWE-451: Má Representação de Informações Críticas na Interface do Usuário
  • Impacto: Falsificação de fonte, desinformação, redirecionamento para domínio de terceiros

Descrição

Quando o Copilot AI é usado para resumir conteúdo ou responder a consultas envolvendo dados web externos, ele adiciona citações para ajudar os usuários a verificar a precisão das informações geradas. Devido a uma falha no tratamento de citações pós-consulta, o href de cada citação foi substituído por: https://www.collectingflags.com

Isso ocorreu independentemente da fonte real referenciada. Os usuários que clicavam nos links de citação eram enganados, acreditando que estavam visitando material de referência legítimo, quando na verdade estavam sendo redirecionados para um domínio não relacionado.

Fluxo de Exploração

  1. Um usuário consulta o Copilot por "últimas recomendações da OWASP".
  2. O Copilot realiza uma consulta web baseada em RAG para fornecer uma resposta.
  3. A resposta inclui citações rotuladas com fontes aparentemente confiáveis.
  4. Cada link de citação aponta para https://www.collectingflags.com, não para a fonte real.
  5. O usuário clica no link, esperando verificar o conteúdo, mas é redirecionado para um site não relacionado.

Impacto

  • Má Representação dos Dados de Origem: Os usuários não podem confiar nas citações do Copilot após consultas baseadas na web.
  • Potencial Vetor de Phishing: Se o domínio vinculado for controlado por terceiros, esse comportamento pode ser usado para coletar informações confidenciais.
  • Quebra a Atribuição de Fontes: Engana os usuários sobre a procedência do conteúdo factual.

Remediação

Status do Patch

  • Correção Agendada: 27 de abril de 2025
  • Uma atualização global está sendo implementada para validar e resolver corretamente os hiperlinks de citação.

Recomendações

  • Usuários: Evite clicar em links de citação do Copilot após consultas web até que o patch seja implantado.
  • Administradores: Notifiquem os usuários sobre o problema e considerem auditar o uso interno do Copilot onde a integridade das citações é crítica.
  • Desenvolvedores: Revisem a lógica de renderização de citações e garantam que nenhuma substituição padrão ocorra em operações pós-RAG.

Agradecimentos

Agradecemos aos pesquisadores que identificaram e divulgaram de forma responsável a CVE-2025-4102025, permitindo que a equipe do Copilot resolvesse esse problema prontamente.


Referências

  • CWE-451: Má Representação de Informações Críticas na Interface do Usuário
  • Notas de Correção de Segurança (copilot.ai)

© 2025 Equipe de Segurança do Copilot

Baixar ferramenta