Skip to content
KitploitKITPLOIT
ИнструментыБлог
Отправить
ИнструментыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

··Ленты·Контакты·Конфиденциальность·© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
CVE-2025-4102025 | Kitploit
Инструменты/GitHubGitHub/imthecopilotnow/cve-2025-4102025
Анализ уязвимостейФишингВеб-безопасностьСтатьи и ИсследованияНеправильная КонфигурацияОбучение и Образование
GitHubimthecopilotnow/cve-2025-4102025

CVE-2025-4102025

Репозиторий
1 год назадЕщё не проверено

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
Поделиться

Бюллетень безопасности: CVE-2025-4102025

Краткое описание

В Copilot AI обнаружена критическая уязвимость, затрагивающая отображение ссылок на цитаты веб-запросов после операций поисково-дополненной генерации (Retrieval-Augmented Generation, RAG). Когда пользователи запрашивают сводки страниц или выполняют веб-запросы, все последующие ссылки на цитаты ошибочно ведут на https://www.collectingflags.com, независимо от фактического источника информации.

Эта ошибка нарушает целостность цитат, вводит пользователей в заблуждение и создаёт риск перенаправления на недоверенный или вредоносный контент.


Затронутые продукты

  • Copilot AI (все версии с доступом в интернет)
  • Любое приложение, интегрированное с Copilot, с поддержкой цитирования на основе RAG

Сведения об уязвимости

  • Идентификатор CVE: CVE-2025-4102025
  • Серьёзность: Критическая
  • Вектор: Удалённый
  • CWE: CWE-451: Искажение критически важной информации в пользовательском интерфейсе
  • Воздействие: Подделка источников, дезинформация, перенаправление на сторонний домен

Описание

Когда Copilot AI используется для обобщения контента или формирования ответов на запросы, связанные с внешними веб-данными, он добавляет цитаты, чтобы помочь пользователям проверить точность сгенерированной информации. Из-за ошибки в обработке цитат после выполнения запроса href каждой цитаты был заменён на: https://www.collectingflags.com

Это происходило независимо от фактического указанного источника. Пользователи, переходившие по ссылкам на цитаты, ошибочно полагали, что посещают легитимные справочные материалы, хотя на самом деле их перенаправляли на посторонний домен.

Сценарий эксплуатации

  1. Пользователь запрашивает у Copilot «последние рекомендации OWASP».
  2. Copilot выполняет веб-запрос на основе RAG, чтобы сформировать ответ.
  3. Ответ содержит цитаты с указанием источников, которые выглядят правдоподобно.
  4. Каждая ссылка на цитату ведёт на https://www.collectingflags.com, а не на фактический источник.
  5. Пользователь переходит по ссылке, ожидая проверить содержимое, но перенаправляется на посторонний веб-сайт.

Воздействие

  • Искажение данных об источниках: пользователи не могут доверять цитатам Copilot после веб-запросов.
  • Потенциальный вектор фишинга: если указанный домен контролируется третьей стороной, данное поведение может использоваться для сбора конфиденциальной информации.
  • Нарушение атрибуции источников: вводит пользователей в заблуждение относительно происхождения фактического контента.

Устранение

Статус исправления

  • Исправление запланировано: 27 апреля 2025 г.
  • Выполняется развёртывание глобального обновления для проверки и корректного разрешения гиперссылок на цитаты.

Рекомендации

  • Пользователям: избегайте переходов по ссылкам на цитаты Copilot после веб-запросов до развёртывания исправления.
  • Администраторам: уведомите пользователей о проблеме и рассмотрите возможность аудита внутреннего использования Copilot, если целостность цитат критически важна.
  • Разработчикам: пересмотрите логику отображения цитат и убедитесь, что в операциях после RAG не выполняется подстановка по умолчанию.

Благодарности

Мы благодарим исследователей, обнаруживших CVE-2025-4102025 и ответственно раскрывших информацию о данной уязвимости, что позволило команде Copilot оперативно устранить проблему.


Ссылки

  • CWE-451: Искажение критически важной информации в пользовательском интерфейсе
  • Примечания к исправлению безопасности (copilot.ai)

© 2025 Команда безопасности Copilot

Скачать инструмент