خانه » CVE-2025-59272

CVE-2025-59272

Copilot Information Disclosure Vulnerability

توسط Vulnerbyte Alerts
217 بازدید
هشدار سایبری CVE-2025-59272

چکیده

آسیب‌پذیری بحرانی تزریق دستور (Command Injection) در سرویس ابری Microsoft 365 Copilot’s Business Chat شناسایی شده است. این ضعف امنیتی به یک مهاجم غیرمجاز اجازه می‌دهد تا به‌صورت لوکال و بدون نیاز به احراز هویت، با ارسال ورودی‌های مخرب و ایجاد جعل هویت (Spoofing)، سرویس را فریب داده و منجر به افشای اطلاعات حساس سازمانی شود.

توضیحات

آسیب‌پذیری CVE-2025-59272 ناشی از خنثی‌سازی نادرست المنت های خاص در دستورات مطابق با CWE-77 در سرویس ابری Microsoft 365 Copilot’s Business Chat است. این سرویس، یک ابزار هوش مصنوعی یکپارچه در Microsoft 365 است که برای چت تجاری و همکاری طراحی شده و از داده‌های سازمانی مانند ایمیل‌ها، اسناد و چت‌های تیم‌ها برای پاسخ‌‌های هوشمند استفاده می‌کند.

این ضعف به مهاجم غیرمجاز اجازه می‌دهد تا با تزریق المنت‌های خاص در ورودی‌های ارسالی به Copilot (مانند پرامپت‌های مخرب)، محدودیت‌های دسترسی سرویس را دور بزند و دستورات غیرمجاز را اجرا کند. به عبارت دیگر، مهاجم می‌تواند با ایجاد جعل هویت (Spoofing)، سرویس Copilot را فریب دهد تا درخواست را به‌عنوان یک درخواست مجاز یا در یک زمینه معتبر تلقی کند و در نتیجه منجر به افشای اطلاعات حساس شود. این حمله به صورت لوکال انجام می‌شود و نیاز به احراز هویت، تعامل کاربر یا دسترسی اولیه ندارد؛ در نتیجه دامنه تأثیر (Scope) تغییر می‌کند. پیامدهای این آسیب‌پذیری شامل افشای داده‌های تجاری محرمانه و تاثیر محدود بر یکپارچگی داده‌ها است. مهاجم می‌تواند با ابزارهای ساده یا اسکریپت‌های خودکار، پرامپت‌هایی حاوی کاراکترهای خاص تزریق کند تا سرویس اطلاعات غیرمجاز را منتشر کند. این آسیب‌پذیری توسط مایکروسافت در سمت سرویس ابری (Cloud Service) به‌طور کامل پچ شده است و هیچ اقدامی از سمت کاربران لازم نیست. این اقدام بخشی از سیاست شفافیت بیشتر در انتشار CVE برای سرویس‌های ابری است تا سازمان‌ها از ریسک‌های احتمالی آگاه شوند.

CVSS

Score Severity Version Vector String
9.3 CRITICAL 3.1 CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:L/A:N/E:U/RL:O/RC:C

لیست محصولات آسیب پذیر

Versions Product
affected at N/A Microsoft 365 Copilot’s Business Chat

لیست محصولات بروز شده

Versions Product
Mitigated by Microsoft (No customer action required) Microsoft 365 Copilot’s Business Chat

استفاده محصول در ایران

در این جدول، تعداد صفحات ایندکس‌شده در گوگل با دامنه .ir که Microsoft 365 Copilot را ذکر کرده اند، ثبت شده است. این داده صرفاً برای برآورد تقریبی حضور محصولات در وب ایران استفاده شده و نمایانگر میزان نصب دقیق و استفاده واقعی نیست.

Approx. Usage in .ir Domain via Google

(Total Pages)

Search Query (Dork) Product
8,130 site:.ir “Microsoft 365 Copilot” Microsoft 365 Copilot

نتیجه گیری

این آسیب‌پذیری با شدت بحرانی در سرویس ابری Microsoft 365 Copilot’s Business Chat امکان افشای اطلاعات حساس سازمانی را در سطح لوکال فراهم می‌کند و می‌تواند منجر به دسترسی غیرمجاز به داده‌های تجاری شود. مهاجم غیرمجاز می‌تواند با ارسال ورودی‌های مخرب و ایجاد جعل هویت (Spoofing) سرویس را فریب دهد تا درخواست‌های خود را به‌عنوان درخواست‌های معتبر تلقی کند. مایکروسافت این ضعف را به‌طور کامل در سمت سرویس (Cloud Service) پچ کرده است و هیچ اقدامی از سمت کاربران لازم نیست. با این حال، برای کاهش ریسک‌های مشابه و تقویت امنیت کلی، اقدامات زیر توصیه می‌شود:

  • مانیتورینگ فعالیت‌های Copilot: با استفاده از ابزارهایی مانند Microsoft Purview و Compliance Manager، فعالیت‌های پرامپت و پاسخ‌های هوش مصنوعی را نظارت کنید تا تلاش‌های مشکوک شناسایی شوند.
  • اصل حداقل دسترسی: دسترسی به Copilot را صرفاً به کاربران ضروری محدود کنید و با استفاده از سیاست‌های دسترسی شرطی (Conditional Access Policies) در Azure AD کنترل دقیق‌تری بر استفاده از این سرویس اعمال نمایید.
  • آموزش کاربران: کاربران را نسبت به ریسک‌های امنیتی ابزارهای هوش مصنوعی، از جمله افشای ناخواسته داده‌ها از طریق ورودی‌های متنی، آگاه کنید و توصیه نمایید از وارد کردن اطلاعات حساس در چت‌های Copilot خودداری کنند.
  • فعال‌سازی کنترل‌های پیشرفته حفاظت از داده: قابلیت‌هایی مانند جلوگیری از افشای داده (Data Loss Prevention – DLP) و Sensitivity Labels را در محیط Microsoft 365 فعال کنید تا از انتشار غیرمجاز داده‌های حساس جلوگیری شود.
  • بررسی لاگ‌ها: به‌طور منظم لاگ‌های Microsoft 365 Audit Log را برای شناسایی نشانه‌های فعالیت غیرعادی در Copilot بررسی نمایید.

اجرای این اقدامات، در کنار پچ‌های اعمال‌شده توسط مایکروسافت، به‌طور قابل‌توجهی ریسک افشای اطلاعات را کاهش داده و امنیت استفاده از ابزارهای هوش مصنوعی سازمانی مانند Copilot را در برابر تهدیدات مشابه آینده افزایش می‌دهد.

امکان استفاده در تاکتیک های Mitre Attack

Initial Access (TA0001)

این آسیب‌پذیری امکان برقراری دسترسی اولیه از طریق ارسال پرامپت‌های crafted را فراهم می‌کرد، بدون نیاز به احراز هویت یا تعامل کاربر. مهاجم با جعل زمینه‌ی درخواست (Context Spoofing) می‌توانست Copilot را وادار کند درخواست را معتبر تلقی کند.

Defense Evasion (TA0005)

مهاجم با استفاده از زبان طبیعی و ساختارهای غیرصریح، مکانیزم‌های فیلترینگ ساده را دور می‌زد و از دید کنترل‌های امضامحور پنهان می‌ماند. این نوع فرار مبتنی بر منطق AI است نه باینری.

Credential Access (TA0006)

در صورت موفقیت حمله، امکان استنتاج غیرمستقیم اطلاعات هویتی یا نقش‌های دسترسی کاربران از طریق پاسخ‌های Copilot وجود داشت.

Collection (TA0009)

Copilot به داده‌های سازمانی نظیر ایمیل‌ها، اسناد و چت‌ها دسترسی دارد و مهاجم می‌توانست با هدایت پاسخ‌ها، داده‌های حساس را به‌صورت مرحله‌ای جمع‌آوری کند.

Exfiltration (TA0010)

خروج داده‌ها از همان کانال مشروع پاسخ Copilot (Chat Interface) انجام می‌شد و نیازی به کانال خروجی جداگانه نبود، که تشخیص را دشوار می‌کند.

Impact (TA0040)

پیامد اصلی افشای اطلاعات حساس سازمانی و امکان جعل هویت منطقی در سطح اپلیکیشن است؛ با تأثیر بالا بر محرمانگی و تأثیر محدود بر یکپارچگی. این ضعف می‌توانست منجر به نشت داده‌های تجاری و تصمیم‌سازی نادرست مبتنی بر اطلاعات افشاشده شود.

منابع

  1. https://www.cve.org/CVERecord?id=CVE-2025-59272
  2. https://www.cvedetails.com/cve/CVE-2025-59272/
  3. https://msrc.microsoft.com/update-guide/vulnerability/CVE-2025-59272
  4. https://vulmon.com/vulnerabilitydetails?qid=CVE-2025-59272
  5. https://vuldb.com/?id.327834
  6. https://nvd.nist.gov/vuln/detail/CVE-2025-59272
  7. https://cwe.mitre.org/data/definitions/77.html

همچنین ممکن است دوست داشته باشید

پیام بگذارید