¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!
CVE-2025-32421 — Demostración exhaustiva de la técnica Eclipse CVE-2025-32421: un sofisticado ataque de condición de carrera contra Next.js 15.0.4 que evita el parche original de CVE-2024-46982. | Kitploit
Demostración exhaustiva de la técnica Eclipse CVE-2025-32421: un sofisticado ataque de condición de carrera contra Next.js 15.0.4 que evita el parche original de CVE-2024-46982.
Demostración integral de la técnica Eclipse CVE-2025-32421: un sofisticado ataque de condición de carrera contra Next.js 15.0.4 que elude el parche original de CVE-2024-46982.
ADVERTENCIA - SOLO CON FINES EDUCATIVOS
Este laboratorio está diseñado exclusivamente para:
Investigación y educación en seguridad
Entrenamiento en evaluación de vulnerabilidades
Comprensión de vectores de ataque
Desarrollo de conciencia de seguridad
NO LO UTILICES PARA:
Pruebas no autorizadas en sistemas que no posees
Ataques maliciosos o explotación
Entornos de producción
Descripción general de la técnica Eclipse
La técnica Eclipse explota una condición de carrera en el mecanismo de agrupación de promesas de Next.js 15.0.4, lo que permite a los atacantes compartir resultados en caché entre peticiones y filtrar datos sensibles del lado del servidor que deberían permanecer privados.
Detalles técnicos clave
Objetivo: Vulnerabilidad del agrupador de promesas en Next.js 15.0.4
Método: Condición de carrera mediante peticiones simultáneas
Vector: Colisión de cacheKey
/_error-0
Impacto: Exposición de datos sensibles del lado del servidor
CVE-2024-46982 original: Vulnerabilidad SSR de Next.js
Seguridad de Next.js: Directrices oficiales de seguridad
Créditos de la investigación
Esta investigación se basa en la documentación de la técnica Eclipse de zhero-web-sec. La implementación demuestra tanto el ataque Eclipse original como una variante mejorada combinada con XSS.
Aviso legal
Este código se proporciona únicamente con fines educativos y de investigación. Los usuarios son responsables de garantizar el cumplimiento de todas las leyes aplicables y de obtener la autorización adecuada antes de realizar pruebas. Los autores no asumen ninguna responsabilidad por el mal uso de este software.
Estado: Implementación completa (100% de tasa de éxito) Última actualización: 10 de octubre de 2025 Vulnerabilidad: CVE-2025-32421 + XSS combinado Framework: Next.js 15.0.4