Skip to content
KitploitKITPLOIT
उपकरणब्लॉग
जमा करें
उपकरणब्लॉग
जमा करें

हैकिंग, पेनटेस्ट और साइबर सुरक्षा उपकरण आपके सुरक्षा शस्त्रागार के लिए!

Kitploit हैकिंग, साइबर सुरक्षा और पेंटेस्टिंग टूल्स की एक निर्देशिका है। कमजोरियों को खोजने, सिस्टम का विश्लेषण करने, परीक्षण को स्वचालित करने और अपनी सुरक्षा को मजबूत करने के लिए नवीनतम प्रोजेक्ट अपडेट खोजें।

··फ़ीड·संपर्क·गोपनीयता·© 2026 Kitploit

टूल निर्देशिका

श्रेणियाँ

सभी श्रेणियाँ देखें
Loading categories
CVE-2025-32421 — CVE-2025-32421 Eclipse तकनीक का व्यापक प्रदर्शन - Next.js 15.0.4 के विरुद्ध एक परिष्कृत race condition हमला जो मूल CVE-2024-46982 पैच को बायपास करता है। | Kitploit
उपकरण/GitHubGitHub/hidesec/cve-2025-32421
भेद्यता विश्लेषणशोषणवेब एप्लिकेशन शोषणपेनिट्रेशन टेस्टिंगलर्निंग और शिक्षालैब और अभ्यास
GitHubhidesec/cve-2025-32421

CVE-2025-32421

CVE-2025-32421 Eclipse तकनीक का व्यापक प्रदर्शन - Next.js 15.0.4 के विरुद्ध एक परिष्कृत race condition हमला जो मूल CVE-2024-46982 पैच को बायपास करता है।

रिपॉजिटरी देखें
110 महीने पहलेअभी तक समीक्षित नहीं

सबसे लोकप्रिय

सभी देखें →

हमारे समुदाय द्वारा सबसे अधिक उपयोग किए जाने वाले उपकरण खोजें।

सभी उपकरण खोजें

हमारे उपकरणों का संग्रह ब्राउज़ करें

सभी उपकरण देखें →
साझा करें

CVE-2025-32421 Eclipse तकनीक प्रयोगशाला

CVE-2025-32421 Eclipse तकनीक का व्यापक प्रदर्शन - Next.js 15.0.4 के विरुद्ध एक परिष्कृत रेस कंडीशन हमला, जो मूल CVE-2024-46982 पैच को बायपास करता है।

चेतावनी - केवल शैक्षिक उद्देश्य

यह प्रयोगशाला विशेष रूप से इसके लिए डिज़ाइन की गई है:

  • सुरक्षा अनुसंधान और शिक्षा
  • कमज़ोरी मूल्यांकन प्रशिक्षण
  • हमले के वेक्टरों को समझना
  • सुरक्षा जागरूकता विकसित करना

इसके लिए उपयोग न करें:

  • उन सिस्टमों पर अनधिकृत परीक्षण जो आपके स्वामित्व में नहीं हैं
  • दुर्भावनापूर्ण हमले या शोषण
  • उत्पादन वातावरण

Eclipse तकनीक अवलोकन

Eclipse तकनीक Next.js 15.0.4 के प्रॉमिस बैचर तंत्र में रेस कंडीशन का शोषण करती है, जिससे हमलावर अनुरोधों के बीच कैश किए गए परिणाम साझा कर सकते हैं और संवेदनशील सर्वर-साइड डेटा लीक कर सकते हैं जो निजी रहना चाहिए।

मुख्य तकनीकी विवरण

  • लक्ष्य: Next.js 15.0.4 प्रॉमिस बैचर कमज़ोरी
  • विधि: समवर्ती अनुरोधों के माध्यम से रेस कंडीशन
  • वेक्टर: /_error-0 cacheKey टकराव
  • प्रभाव: संवेदनशील सर्वर-साइड डेटा एक्सपोज़र

रिपॉज़िटरी संरचना

root@kitploit:~
CVE-2025-32421/
├── exploits/
│   ├── cve-2025-32421-eclipse-exploit.js
│   ├── cve-2025-32421-demo.js
│   ├── cve-2025-32421-simple-demo.js
│   └── cve-2025-32421-xss-eclipse.js
├── pages/
│   ├── _app.tsx
│   ├── _app_xss_cve2025.tsx
│   ├── _error.tsx
│   ├── index.tsx
│   └── 404.tsx
├── package.json
├── next.config.js
├── README.md
└── tsconfig.json

त्वरित प्रारंभ

1. निर्भरताएँ स्थापित करें

root@kitploit:~
npm install

2. कमज़ोर एप्लिकेशन प्रारंभ करें

root@kitploit:~
npm start

3. Eclipse एक्सप्लॉइट चलाएँ

बेसिक Eclipse डेमो

root@kitploit:~
node exploits/cve-2025-32421-demo.js

पूर्ण Eclipse शोषण

root@kitploit:~
node exploits/cve-2025-32421-eclipse-exploit.js

XSS + Eclipse संयुक्त हमला

root@kitploit:~
node exploits/cve-2025-32421-xss-eclipse.js --demo
node exploits/cve-2025-32421-xss-eclipse.js

शोषण तकनीकें

1. Eclipse रेस कंडीशन (CVE-2025-32421)

  • सफलता दर: 100% (50/50 परीक्षण)
  • डेटा एक्सपोज़र: मॉनिटरिंग कॉन्फ़िग, एडमिन प्राथमिकताएँ
  • वेक्टर: प्रॉमिस बैचर टकराव

2. XSS + Eclipse संयुक्त

  • सफलता दर: 100% (6/6 पेलोड)
  • XSS वेक्टर: असुरक्षित कुकी हैंडलिंग
  • डेटा लीकेज: Sentry DSN, एडमिन सेटिंग्स
  • प्रभाव: गंभीर - पूर्ण समझौता संभव

परीक्षण परिणाम

Eclipse तकनीक प्रदर्शन

root@kitploit:~
Promise Batcher Exploitation: 100% success
Data Exposure Rate: 50/50 attempts
Monitoring Config Leaked: YES
Admin Preferences Exposed: YES
Race Condition Reliability: Perfect

XSS + Eclipse संयुक्त

root@kitploit:~
XSS Injection Success: 6/6 payloads
Eclipse Data Exposure: 100%
Combined Attack Rate: 100%
Critical Vulnerability: CONFIRMED

कमज़ोरी विवरण

CVE-2025-32421 प्रभाव

  • गंभीरता: गंभीर
  • CVSS स्कोर: 9.0+ (अनुमानित)
  • हमला वेक्टर: नेटवर्क
  • जटिलता: निम्न
  • प्रमाणीकरण: आवश्यक नहीं

डेटा एक्सपोज़र

  • मॉनिटरिंग/Sentry DSN कुंजियाँ
  • एडमिन मोड प्राथमिकताएँ
  • उपयोगकर्ता सत्र डेटा
  • आंतरिक कॉन्फ़िगरेशन
  • पर्यावरण चर

तकनीकी कार्यान्वयन

Eclipse रेस कंडीशन

  1. समवर्ती अनुरोध: प्रॉमिस साझाकरण ट्रिगर करने के लिए एकाधिक अनुरोध
  2. कैश टकराव: /_error-0 cacheKey हेरफेर
  3. डेटा लीकेज: क्लाइंट प्रतिक्रियाओं में सर्वर-साइड डेटा एक्सपोज़
  4. विशेषाधिकार वृद्धि: एडमिन मोड का पता लगाना और शोषण

XSS एकीकरण

  1. कुकी इंजेक्शन: theme पैरामीटर की असुरक्षित हैंडलिंग
  2. एडमिन सिमुलेशन: बढ़े हुए विशेषाधिकारों के लिए role=admin कुकी
  3. डेटा निष्कर्षण: मॉनिटरिंग डेटा के लिए JavaScript निष्पादन
  4. निरंतरता: विश्वसनीयता के लिए एकाधिक XSS वेक्टर

निवारण

तत्काल समाधान

  1. Next.js अपग्रेड करें: नवीनतम संस्करण में पैच करें
  2. इनपुट स्वच्छता: getInitialProps में सभी उपयोगकर्ता इनपुट मान्य करें
  3. कंटेंट सुरक्षा नीति: सख्त CSP हेडर लागू करें
  4. कुकी मान्यता: सभी कुकी मानों को स्वच्छ करें
  5. दर सीमा: रेस कंडीशन हमलों को रोकें

सुरक्षा सर्वोत्तम अभ्यास

  • क्लाइंट-साइड एक्सपोज़र से संवेदनशील डेटा हटाएँ
  • उचित सत्र प्रबंधन लागू करें
  • संदिग्ध अनुरोध पैटर्न के लिए निगरानी जोड़ें
  • नियमित सुरक्षा ऑडिट और पेनेट्रेशन परीक्षण

संदर्भ

  • CVE-2025-32421: Next.js पर Eclipse अनुसंधान
  • मूल CVE-2024-46982: Next.js SSR कमज़ोरी
  • Next.js सुरक्षा: आधिकारिक सुरक्षा दिशानिर्देश

शोध श्रेय

यह शोध zhero-web-sec द्वारा Eclipse तकनीक दस्तावेज़ीकरण पर आधारित है। यह कार्यान्वयन मूल Eclipse हमले और एक उन्नत XSS संयोजन संस्करण दोनों को प्रदर्शित करता है।

कानूनी अस्वीकरण

यह कोड केवल शैक्षिक और अनुसंधान उद्देश्यों के लिए प्रदान किया गया है। परीक्षण से पहले सभी लागू कानूनों का अनुपालन सुनिश्चित करना और उचित प्राधिकरण प्राप्त करना उपयोगकर्ताओं की ज़िम्मेदारी है। लेखक इस सॉफ़्टवेयर के दुरुपयोग के लिए कोई दायित्व नहीं मानते हैं।


स्थिति: पूर्ण कार्यान्वयन (100% सफलता दर)
अंतिम अद्यतन: 10 अक्टूबर, 2025
कमज़ोरी: CVE-2025-32421 + XSS संयुक्त
फ्रेमवर्क: Next.js 15.0.4

टूल डाउनलोड करें