Skip to content
KitploitKITPLOIT
StrumentiBlog
Invia
StrumentiBlog
Invia

Strumenti di Hacking, PenTest e Cybersecurity per il tuo Arsenale di Sicurezza!

Kitploit è una directory di strumenti di hacking, cybersecurity e pentesting. Scopri gli ultimi aggiornamenti dei progetti per trovare vulnerabilità, analizzare sistemi, automatizzare i test e rafforzare la tua sicurezza.

··Feed·Contatto·Privacy·© 2026 Kitploit

Directory degli strumenti

Categorie

Vedi tutte le categorie
Loading categories
CVE-2025-32421 — Dimostrazione completa della tecnica Eclipse CVE-2025-32421 - un sofisticato attacco di race condition contro Next.js 15.0.4 che aggira la patch originale di CVE-2024-46982. | Kitploit
Strumenti/GitHubGitHub/hidesec/cve-2025-32421
Analisi delle VulnerabilitàExploitSfruttamento di Applicazioni WebPenetration TestingApprendimento e FormazioneLab e Pratica
GitHubhidesec/cve-2025-32421

CVE-2025-32421

Dimostrazione completa della tecnica Eclipse CVE-2025-32421 - un sofisticato attacco di race condition contro Next.js 15.0.4 che aggira la patch originale di CVE-2024-46982.

Vedi Repository
110 mesi faNon ancora revisionato

Più Popolari

Vedi tutti →

Scopri gli strumenti più utilizzati dalla nostra community.

Esplora tutti gli strumenti

Sfoglia la nostra collezione di strumenti

Vedi tutti gli strumenti →
Condividi

CVE-2025-32421 Laboratorio Tecnica Eclipse

Dimostrazione completa della tecnica Eclipse CVE-2025-32421: un sofisticato attacco di race condition contro Next.js 15.0.4 che aggira la patch originale di CVE-2024-46982.

ATTENZIONE - SOLO A SCOPO EDUCATIVO

Questo laboratorio è progettato esclusivamente per:

  • Ricerca e formazione sulla sicurezza
  • Addestramento alla valutazione delle vulnerabilità
  • Comprensione dei vettori d'attacco
  • Sviluppo della consapevolezza sulla sicurezza

NON USARLO PER:

  • Test non autorizzati su sistemi che non possiedi
  • Attacchi malevoli o sfruttamento
  • Ambienti di produzione

Panoramica della Tecnica Eclipse

La tecnica Eclipse sfrutta una race condition nel meccanismo del promise batcher di Next.js 15.0.4, consentendo agli aggressori di condividere risultati memorizzati nella cache tra richieste e di divulgare dati sensibili lato server che dovrebbero rimanere privati.

Dettagli Tecnici Chiave

  • Target: vulnerabilità del promise batcher di Next.js 15.0.4
  • Metodo: race condition tramite richieste simultanee
  • Vettore: collisione della cacheKey /_error-0
  • Impatto: esposizione di dati sensibili lato server

Struttura del Repository

root@kitploit:~
CVE-2025-32421/
├── exploits/
│   ├── cve-2025-32421-eclipse-exploit.js
│   ├── cve-2025-32421-demo.js
│   ├── cve-2025-32421-simple-demo.js
│   └── cve-2025-32421-xss-eclipse.js
├── pages/
│   ├── _app.tsx
│   ├── _app_xss_cve2025.tsx
│   ├── _error.tsx
│   ├── index.tsx
│   └── 404.tsx
├── package.json
├── next.config.js
├── README.md
└── tsconfig.json

Avvio Rapido

1. Installare le Dipendenze

root@kitploit:~
npm install

2. Avviare l'Applicazione Vulnerabile

root@kitploit:~
npm start

3. Eseguire gli Exploit Eclipse

Demo Eclipse di Base

root@kitploit:~
node exploits/cve-2025-32421-demo.js

Sfruttamento Eclipse Completo

root@kitploit:~
node exploits/cve-2025-32421-eclipse-exploit.js

Attacco Combinato XSS + Eclipse

root@kitploit:~
node exploits/cve-2025-32421-xss-eclipse.js --demo
node exploits/cve-2025-32421-xss-eclipse.js

Tecniche di Sfruttamento

1. Race Condition Eclipse (CVE-2025-32421)

  • Tasso di Successo: 100% (test 50/50)
  • Esposizione Dati: configurazione di monitoraggio, preferenze admin
  • Vettore: collisione nel promise batcher

2. XSS + Eclipse Combinati

  • Tasso di Successo: 100% (payload 6/6)
  • Vettore XSS: gestione non sicura dei cookie
  • Fuga di Dati: Sentry DSN, impostazioni admin
  • Impatto: Critico - compromissione totale possibile

Risultati dei Test

Prestazioni della Tecnica Eclipse

root@kitploit:~
Sfruttamento Promise Batcher: 100% successo
Tasso di Esposizione Dati: 50/50 tentativi
Configurazione Monitoraggio Divulgata: SÌ
Preferenze Admin Esposte: SÌ
Affidabilità Race Condition: Perfetta

XSS + Eclipse Combinati

root@kitploit:~
Successo Iniezione XSS: payload 6/6
Esposizione Dati Eclipse: 100%
Tasso Attacco Combinato: 100%
Vulnerabilità Critica: CONFERMATA

Dettagli sulla Vulnerabilità

Impatto di CVE-2025-32421

  • Severità: Critica
  • Punteggio CVSS: 9.0+ (stimato)
  • Vettore d'Attacco: Rete
  • Complessità: Bassa
  • Autenticazione: Non richiesta

Esposizione Dati

  • Chiavi di monitoraggio/Sentry DSN
  • Preferenze modalità admin
  • Dati delle sessioni utente
  • Configurazione interna
  • Variabili d'ambiente

Implementazione Tecnica

Race Condition Eclipse

  1. Richieste Simultane: più richieste per innescare la condivisione delle promise
  2. Collisione di Cache: manipolazione della cacheKey /_error-0
  3. Fuga di Dati: dati lato server esposti nelle risposte client
  4. Escalation dei Privilegi: rilevamento e sfruttamento della modalità admin

Integrazione XSS

  1. Iniezione nei Cookie: gestione non sicura del parametro theme
  2. Simulazione Admin: cookie role=admin per privilegi elevati
  3. Estrazione Dati: esecuzione JavaScript per i dati di monitoraggio
  4. Persistenza: molteplici vettori XSS per l'affidabilità

Rimedio

Correzioni Immediati

  1. Aggiornare Next.js: applicare la patch all'ultima versione
  2. Sanificazione degli Input: validare tutti gli input utente in getInitialProps
  3. Content Security Policy: implementare header CSP rigorosi
  4. Validazione dei Cookie: sanificare tutti i valori dei cookie
  5. Rate Limiting: prevenire gli attacchi di race condition

Buone Pratiche di Sicurezza

  • Rimuovere i dati sensibili dall'esposizione lato client
  • Implementare una corretta gestione delle sessioni
  • Aggiungere monitoraggio per modelli di richieste sospetti
  • Audit di sicurezza regolari e penetration test

Riferimenti

  • CVE-2025-32421: Ricerca Eclipse su Next.js
  • CVE-2024-46982 Originale: vulnerabilità SSR di Next.js
  • Sicurezza Next.js: linee guida ufficiali di sicurezza

Crediti di Ricerca

Questa ricerca si basa sulla documentazione della tecnica Eclipse di zhero-web-sec. L'implementazione dimostra sia l'attacco Eclipse originale sia una variante combinata XSS potenziata.

Disclaimer Legale

Questo codice è fornito esclusivamente a scopo educativo e di ricerca. Gli utenti sono responsabili di garantire la conformità a tutte le leggi applicabili e di ottenere la dovuta autorizzazione prima di effettuare test. Gli autori non si assumono alcuna responsabilità per l'uso improprio di questo software.


Stato: Implementazione Completa (100% Tasso di Successo)
Ultimo Aggiornamento: 10 ottobre 2025
Vulnerabilità: CVE-2025-32421 + XSS Combinate
Framework: Next.js 15.0.4

Scarica lo strumento