Strumenti di Hacking, PenTest e Cybersecurity per il tuo Arsenale di Sicurezza!
CVE-2025-32421 — Dimostrazione completa della tecnica Eclipse CVE-2025-32421 - un sofisticato attacco di race condition contro Next.js 15.0.4 che aggira la patch originale di CVE-2024-46982. | Kitploit
Dimostrazione completa della tecnica Eclipse CVE-2025-32421 - un sofisticato attacco di race condition contro Next.js 15.0.4 che aggira la patch originale di CVE-2024-46982.
Dimostrazione completa della tecnica Eclipse CVE-2025-32421: un sofisticato attacco di race condition contro Next.js 15.0.4 che aggira la patch originale di CVE-2024-46982.
ATTENZIONE - SOLO A SCOPO EDUCATIVO
Questo laboratorio è progettato esclusivamente per:
Ricerca e formazione sulla sicurezza
Addestramento alla valutazione delle vulnerabilità
Comprensione dei vettori d'attacco
Sviluppo della consapevolezza sulla sicurezza
NON USARLO PER:
Test non autorizzati su sistemi che non possiedi
Attacchi malevoli o sfruttamento
Ambienti di produzione
Panoramica della Tecnica Eclipse
La tecnica Eclipse sfrutta una race condition nel meccanismo del promise batcher di Next.js 15.0.4, consentendo agli aggressori di condividere risultati memorizzati nella cache tra richieste e di divulgare dati sensibili lato server che dovrebbero rimanere privati.
Dettagli Tecnici Chiave
Target: vulnerabilità del promise batcher di Next.js 15.0.4
Metodo: race condition tramite richieste simultanee
Vettore: collisione della cacheKey /_error-0
Impatto: esposizione di dati sensibili lato server
CVE-2024-46982 Originale: vulnerabilità SSR di Next.js
Sicurezza Next.js: linee guida ufficiali di sicurezza
Crediti di Ricerca
Questa ricerca si basa sulla documentazione della tecnica Eclipse di zhero-web-sec. L'implementazione dimostra sia l'attacco Eclipse originale sia una variante combinata XSS potenziata.
Disclaimer Legale
Questo codice è fornito esclusivamente a scopo educativo e di ricerca. Gli utenti sono responsabili di garantire la conformità a tutte le leggi applicabili e di ottenere la dovuta autorizzazione prima di effettuare test. Gli autori non si assumono alcuna responsabilità per l'uso improprio di questo software.
Stato: Implementazione Completa (100% Tasso di Successo) Ultimo Aggiornamento: 10 ottobre 2025 Vulnerabilità: CVE-2025-32421 + XSS Combinate Framework: Next.js 15.0.4