CVE-2025-32421 Laboratorio de la técnica Eclipse
Demostración integral de la técnica Eclipse CVE-2025-32421: un sofisticado ataque de condición de carrera contra Next.js 15.0.4 que elude el parche original de CVE-2024-46982.
ADVERTENCIA - SOLO CON FINES EDUCATIVOS
Este laboratorio está diseñado exclusivamente para:
- Investigación y educación en seguridad
- Entrenamiento en evaluación de vulnerabilidades
- Comprensión de vectores de ataque
- Desarrollo de conciencia de seguridad
NO LO UTILICES PARA:
- Pruebas no autorizadas en sistemas que no posees
- Ataques maliciosos o explotación
- Entornos de producción
Descripción general de la técnica Eclipse
La técnica Eclipse explota una condición de carrera en el mecanismo de agrupación de promesas de Next.js 15.0.4, lo que permite a los atacantes compartir resultados en caché entre peticiones y filtrar datos sensibles del lado del servidor que deberían permanecer privados.
Detalles técnicos clave
- Objetivo: Vulnerabilidad del agrupador de promesas en Next.js 15.0.4
- Método: Condición de carrera mediante peticiones simultáneas
- Vector: Colisión de cacheKey
/_error-0
- Impacto: Exposición de datos sensibles del lado del servidor
Estructura del repositorio
CVE-2025-32421/
├── exploits/
│ ├── cve-2025-32421-eclipse-exploit.js
│ ├── cve-2025-32421-demo.js
│ ├── cve-2025-32421-simple-demo.js
│ └── cve-2025-32421-xss-eclipse.js
├── pages/
│ ├── _app.tsx
│ ├── _app_xss_cve2025.tsx
│ ├── _error.tsx
│ ├── index.tsx
│ └── 404.tsx
├── package.json
├── next.config.js
├── README.md
└── tsconfig.json
Inicio rápido
1. Instalar dependencias
2. Iniciar la aplicación vulnerable
3. Ejecutar los exploits de Eclipse
Demo básica de Eclipse
node exploits/cve-2025-32421-demo.js
Explotación completa de Eclipse
node exploits/cve-2025-32421-eclipse-exploit.js
Ataque combinado XSS + Eclipse
node exploits/cve-2025-32421-xss-eclipse.js --demo
node exploits/cve-2025-32421-xss-eclipse.js
Técnicas de explotación
1. Condición de carrera Eclipse (CVE-2025-32421)
- Tasa de éxito: 100% (50/50 pruebas)
- Exposición de datos: Configuración de monitoreo, preferencias de administrador
- Vector: Colisión del agrupador de promesas
2. Combinación de XSS + Eclipse
- Tasa de éxito: 100% (6/6 payloads)
- Vector XSS: Manejo inseguro de cookies
- Fuga de datos: Sentry DSN, ajustes de administrador
- Impacto: Crítico - Compromiso total posible
Resultados de las pruebas
Rendimiento de la técnica Eclipse
Promise Batcher Exploitation: 100% success
Data Exposure Rate: 50/50 attempts
Monitoring Config Leaked: YES
Admin Preferences Exposed: YES
Race Condition Reliability: Perfect
Combinación de XSS + Eclipse
XSS Injection Success: 6/6 payloads
Eclipse Data Exposure: 100%
Combined Attack Rate: 100%
Critical Vulnerability: CONFIRMED
Detalles de la vulnerabilidad
Impacto de CVE-2025-32421
- Gravedad: Crítica
- Puntuación CVSS: 9.0+ (estimada)
- Vector de ataque: Red
- Complejidad: Baja
- Autenticación: No requerida
Exposición de datos
- Claves DSN de monitoreo/Sentry
- Preferencias del modo administrador
- Datos de sesión de usuario
- Configuración interna
- Variables de entorno
Implementación técnica
Condición de carrera Eclipse
- Peticiones simultáneas: Múltiples peticiones para activar el uso compartido de promesas
- Colisión de caché: Manipulación del cacheKey
/_error-0
- Fuga de datos: Datos del lado del servidor expuestos en respuestas al cliente
- Escalada de privilegios: Detección y explotación del modo administrador
Integración de XSS
- Inyección de cookies: Manejo inseguro del parámetro
theme
- Simulación de administrador: Cookie
role=admin para privilegios elevados
- Extracción de datos: Ejecución de JavaScript para datos de monitoreo
- Persistencia: Múltiples vectores XSS para mayor fiabilidad
- Actualizar Next.js: Aplicar el parche a la última versión
- Sanitización de entradas: Validar todas las entradas de usuario en
getInitialProps
- Política de Seguridad del Contenido: Implementar cabeceras CSP estrictas
- Validación de cookies: Sanitizar todos los valores de cookies
- Limitación de velocidad: Prevenir ataques de condición de carrera
Buenas prácticas de seguridad
- Eliminar la exposición de datos sensibles en el lado del cliente
- Implementar una gestión de sesiones adecuada
- Añadir monitoreo de patrones de peticiones sospechosas
- Auditorías de seguridad periódicas y pruebas de penetración
Referencias
Créditos de la investigación
Esta investigación se basa en la documentación de la técnica Eclipse de zhero-web-sec. La implementación demuestra tanto el ataque Eclipse original como una variante mejorada combinada con XSS.
Aviso legal
Este código se proporciona únicamente con fines educativos y de investigación. Los usuarios son responsables de garantizar el cumplimiento de todas las leyes aplicables y de obtener la autorización adecuada antes de realizar pruebas. Los autores no asumen ninguna responsabilidad por el mal uso de este software.
Estado: Implementación completa (100% de tasa de éxito)
Última actualización: 10 de octubre de 2025
Vulnerabilidad: CVE-2025-32421 + XSS combinado
Framework: Next.js 15.0.4