Skip to content
KitploitKITPLOIT
ToolsBlog
Einreichen
ToolsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

··Feeds·Kontakt·Datenschutz·© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
CVE-2025-32421 — Umfassende Demonstration der Eclipse-Technik CVE-2025-32421 - ein anspruchsvoller Race-Condition-Angriff gegen Next.js 15.0.4, der den ursprünglichen Patch für CVE-2024-46982 umgeht. | Kitploit
Tools/GitHubGitHub/hidesec/cve-2025-32421
SchwachstellenanalyseExploitationWebanwendungs-ExploitationPenetrationstestsLernen & BildungLabs & Praxis
GitHubhidesec/cve-2025-32421

CVE-2025-32421

Umfassende Demonstration der Eclipse-Technik CVE-2025-32421 - ein anspruchsvoller Race-Condition-Angriff gegen Next.js 15.0.4, der den ursprünglichen Patch für CVE-2024-46982 umgeht.

Repository anzeigen
1vor 10 MonatenNoch nicht geprüft

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →
Teilen

CVE-2025-32421 Eclipse-Technik-Labor

Umfassende Demonstration der CVE-2025-32421 Eclipse-Technik – ein ausgeklügelter Race-Condition-Angriff gegen Next.js 15.0.4, der den ursprünglichen Patch für CVE-2024-46982 umgeht.

WARNUNG – NUR ZU BILDUNGSZWECKEN

Dieses Labor ist ausschließlich vorgesehen für:

  • Sicherheitsforschung und -bildung
  • Schulung zur Schwachstellenbewertung
  • Verständnis von Angriffsvektoren
  • Entwicklung von Sicherheitsbewusstsein

NICHT VERWENDEN FÜR:

  • Unbefugte Tests an Systemen, die Ihnen nicht gehören
  • Böswillige Angriffe oder Ausnutzung
  • Produktionsumgebungen

Übersicht über die Eclipse-Technik

Die Eclipse-Technik nutzt eine Race Condition im Promise-Batcher-Mechanismus von Next.js 15.0.4 aus, die es Angreifern ermöglicht, zwischengespeicherte Ergebnisse zwischen Anfragen gemeinsam zu nutzen und vertrauliche serverseitige Daten preiszugeben, die privat bleiben sollten.

Wichtige technische Details

  • Ziel: Schwachstelle im Promise-Batcher von Next.js 15.0.4
  • Methode: Race Condition durch gleichzeitige Anfragen
  • Vektor: Kollision des Cache-Keys /_error-0
  • Auswirkung: Offenlegung vertraulicher serverseitiger Daten

Repository-Struktur

root@kitploit:~
CVE-2025-32421/
├── exploits/
│   ├── cve-2025-32421-eclipse-exploit.js
│   ├── cve-2025-32421-demo.js
│   ├── cve-2025-32421-simple-demo.js
│   └── cve-2025-32421-xss-eclipse.js
├── pages/
│   ├── _app.tsx
│   ├── _app_xss_cve2025.tsx
│   ├── _error.tsx
│   ├── index.tsx
│   └── 404.tsx
├── package.json
├── next.config.js
├── README.md
└── tsconfig.json

Schnellstart

1. Abhängigkeiten installieren

root@kitploit:~
npm install

2. Verwundbare Anwendung starten

root@kitploit:~
npm start

3. Eclipse-Exploits ausführen

Einfache Eclipse-Demo

root@kitploit:~
node exploits/cve-2025-32421-demo.js

Vollständige Eclipse-Ausnutzung

root@kitploit:~
node exploits/cve-2025-32421-eclipse-exploit.js

Kombinierter XSS- + Eclipse-Angriff

root@kitploit:~
node exploits/cve-2025-32421-xss-eclipse.js --demo
node exploits/cve-2025-32421-xss-eclipse.js

Ausnutzungstechniken

1. Eclipse Race Condition (CVE-2025-32421)

  • Erfolgsrate: 100 % (50/50 Tests)
  • Datenoffenlegung: Überwachungskonfiguration, Admin-Einstellungen
  • Vektor: Kollision des Promise-Batchers

2. XSS + Eclipse kombiniert

  • Erfolgsrate: 100 % (6/6 Payloads)
  • XSS-Vektor: Unsichere Cookie-Verarbeitung
  • Datenleck: Sentry-DSN, Admin-Einstellungen
  • Auswirkung: Kritisch – vollständige Kompromittierung möglich

Testergebnisse

Leistung der Eclipse-Technik

root@kitploit:~
Promise Batcher Exploitation: 100% success
Data Exposure Rate: 50/50 attempts
Monitoring Config Leaked: YES
Admin Preferences Exposed: YES
Race Condition Reliability: Perfect

XSS + Eclipse kombiniert

root@kitploit:~
XSS Injection Success: 6/6 payloads
Eclipse Data Exposure: 100%
Combined Attack Rate: 100%
Critical Vulnerability: CONFIRMED

Schwachstellendetails

Auswirkungen von CVE-2025-32421

  • Schweregrad: Kritisch
  • CVSS-Score: 9,0+ (geschätzt)
  • Angriffsvektor: Netzwerk
  • Komplexität: Niedrig
  • Authentifizierung: Keine erforderlich

Datenoffenlegung

  • Überwachungs-/Sentry-DSN-Schlüssel
  • Admin-Modus-Einstellungen
  • Benutzersitzungsdaten
  • Interne Konfiguration
  • Umgebungsvariablen

Technische Implementierung

Eclipse Race Condition

  1. Gleichzeitige Anfragen: Mehrere Anfragen zur Auslösung der Promise-Freigabe
  2. Cache-Kollision: Manipulation des Cache-Keys /_error-0
  3. Datenleck: Serverseitige Daten in Client-Antworten offengelegt
  4. Privilegienerweiterung: Erkennung und Ausnutzung des Admin-Modus

XSS-Integration

  1. Cookie-Injektion: Unsichere Behandlung des Parameters theme
  2. Admin-Simulation: Cookie role=admin für erhöhte Berechtigungen
  3. Datenextraktion: Ausführung von JavaScript für Überwachungsdaten
  4. Persistenz: Mehrere XSS-Vektoren für Zuverlässigkeit

Abhilfemaßnahmen

Sofortmaßnahmen

  1. Next.js aktualisieren: Auf die neueste Version patchen
  2. Eingabebereinigung: Alle Benutzereingaben in getInitialProps validieren
  3. Content Security Policy: Strenge CSP-Header implementieren
  4. Cookie-Validierung: Alle Cookie-Werte bereinigen
  5. Ratenbegrenzung: Race-Condition-Angriffe verhindern

Sicherheitsempfehlungen

  • Vertrauliche Daten aus clientseitiger Offenlegung entfernen
  • Ordnungsgemäßes Sitzungsmanagement implementieren
  • Überwachung auf verdächtige Anfragemuster hinzufügen
  • Regelmäßige Sicherheitsaudits und Penetrationstests

Referenzen

  • CVE-2025-32421: Forschung zu Eclipse auf Next.js
  • Original CVE-2024-46982: Next.js-SSR-Schwachstelle
  • Next.js-Sicherheit: Offizielle Sicherheitsrichtlinien

Forschungshinweise

Diese Forschung basiert auf der Dokumentation der Eclipse-Technik von zhero-web-sec. Die Implementierung zeigt sowohl den ursprünglichen Eclipse-Angriff als auch eine erweiterte XSS-Kombinationsvariante.

Rechtlicher Haftungsausschluss

Dieser Code wird ausschließlich zu Bildungs- und Forschungszwecken bereitgestellt. Die Benutzer sind dafür verantwortlich, die Einhaltung aller geltenden Gesetze sicherzustellen und vor dem Testen die entsprechende Genehmigung einzuholen. Die Autoren übernehmen keine Haftung für die missbräuchliche Verwendung dieser Software.


Status: Vollständige Implementierung (100 % Erfolgsrate)
Letzte Aktualisierung: 10. Oktober 2025
Schwachstelle: CVE-2025-32421 + XSS kombiniert
Framework: Next.js 15.0.4

Tool herunterladen