
عرض شامل لتقنية Eclipse CVE-2025-32421 - هجوم سباق متطور ضد Next.js 15.0.4 يتجاوز التصحيح الأصلي لـ CVE-2024-46982.
عرض شامل لتقنية Eclipse لثغرة CVE-2025-32421 - هجوم سباق الحالة المتطور ضد Next.js 15.0.4 الذي يتجاوز التصحيح الأصلي لثغرة CVE-2024-46982.
هذا المختبر مصمم حصرياً من أجل:
لا تستخدم من أجل:
تستغل تقنية Eclipse سباق حالة في آلية تجميع الوعود (promise batcher) في Next.js 15.0.4، مما يسمح للمهاجمين بمشاركة النتائج المخبأة بين الطلبات وتسريب بيانات حساسة من جانب الخادم كان يجب أن تبقى خاصة.
/_error-0CVE-2025-32421/
├── exploits/
│ ├── cve-2025-32421-eclipse-exploit.js
│ ├── cve-2025-32421-demo.js
│ ├── cve-2025-32421-simple-demo.js
│ └── cve-2025-32421-xss-eclipse.js
├── pages/
│ ├── _app.tsx
│ ├── _app_xss_cve2025.tsx
│ ├── _error.tsx
│ ├── index.tsx
│ └── 404.tsx
├── package.json
├── next.config.js
├── README.md
└── tsconfig.json
npm install
npm start
node exploits/cve-2025-32421-demo.js
node exploits/cve-2025-32421-eclipse-exploit.js
node exploits/cve-2025-32421-xss-eclipse.js --demo
node exploits/cve-2025-32421-xss-eclipse.js
استغلال تجميع الوعود: نجاح 100%
معدل كشف البيانات: 50/50 محاولة
تسريب إعدادات المراقبة: نعم
كشف تفضيلات المسؤول: نعم
موثوقية سباق الحالة: ممتاز
نجاح حقن XSS: 6/6 حمولات
كشف بيانات Eclipse: 100%
معدل الهجوم المشترك: 100%
ثغرة حرجة: مُؤكَّد
/_error-0themerole=admin لامتيازات مرتفعةgetInitialPropsيعتمد هذا البحث على توثيق تقنية Eclipse من zhero-web-sec. يوضح التطبيق كلاً من هجوم Eclipse الأصلي وصيغة محسنة مدمجة مع XSS.
هذا الكود مقدم للأغراض التعليمية والبحثية فقط. يتحمل المستخدمون مسؤولية الامتثال لجميع القوانين المعمول بها والحصول على التصريح المناسب قبل الاختبار. لا يتحمل المؤلفون أي مسؤولية عن سوء استخدام هذا البرنامج.
الحالة: تنفيذ كامل (نسبة نجاح 100%)
آخر تحديث: 10 أكتوبر 2025
الثغرة: CVE-2025-32421 + XSS مشترك
الإطار: Next.js 15.0.4