Skip to content
KitploitKITPLOIT
StrumentiBlog
Invia
StrumentiBlog
Invia

Strumenti di Hacking, PenTest e Cybersecurity per il tuo Arsenale di Sicurezza!

Kitploit è una directory di strumenti di hacking, cybersecurity e pentesting. Scopri gli ultimi aggiornamenti dei progetti per trovare vulnerabilità, analizzare sistemi, automatizzare i test e rafforzare la tua sicurezza.

··Feed·Contatto·Privacy·© 2026 Kitploit

Directory degli strumenti

Categorie

Vedi tutte le categorie
Loading categories
CVE-2025-32421 — Dimostrazione completa della tecnica Eclipse CVE-2025-32421 - un sofisticato attacco di race condition contro Next.js 15.0.4 che aggira la patch originale di CVE-2024-46982. | Kitploit
Strumenti/GitHubGitHub/hidesec/cve-2025-32421
Analisi delle VulnerabilitàExploitSfruttamento di Applicazioni WebPenetration TestingApprendimento e FormazioneLab e Pratica
GitHubhidesec/cve-2025-32421

CVE-2025-32421

Dimostrazione completa della tecnica Eclipse CVE-2025-32421 - un sofisticato attacco di race condition contro Next.js 15.0.4 che aggira la patch originale di CVE-2024-46982.

Vedi Repository
1111 mesi faNon ancora revisionato

Più Popolari

Vedi tutti →

Scopri gli strumenti più utilizzati dalla nostra community.

Esplora tutti gli strumenti

Sfoglia la nostra collezione di strumenti

Vedi tutti gli strumenti →
Condividi

CVE-2025-32421 Laboratorio Tecnica Eclipse

Dimostrazione completa della tecnica Eclipse CVE-2025-32421: un sofisticato attacco di race condition contro Next.js 15.0.4 che aggira la patch originale di CVE-2024-46982.

ATTENZIONE - SOLO A SCOPO EDUCATIVO

Questo laboratorio è progettato esclusivamente per:

  • Ricerca e formazione sulla sicurezza
  • Addestramento alla valutazione delle vulnerabilità
  • Comprensione dei vettori d'attacco
  • Sviluppo della consapevolezza sulla sicurezza

NON USARLO PER:

  • Test non autorizzati su sistemi che non possiedi
  • Attacchi malevoli o sfruttamento
  • Ambienti di produzione

Panoramica della Tecnica Eclipse

La tecnica Eclipse sfrutta una race condition nel meccanismo del promise batcher di Next.js 15.0.4, consentendo agli aggressori di condividere risultati memorizzati nella cache tra richieste e di divulgare dati sensibili lato server che dovrebbero rimanere privati.

Dettagli Tecnici Chiave

  • Target: vulnerabilità del promise batcher di Next.js 15.0.4
  • Metodo: race condition tramite richieste simultanee
  • Vettore: collisione della cacheKey /_error-0
  • Impatto: esposizione di dati sensibili lato server
  • Struttura del Repository

    root@kitploit:~
    CVE-2025-32421/
    ├── exploits/
    │   ├── cve-2025-32421-eclipse-exploit.js
    │   ├── cve-2025-32421-demo.js
    │   ├── cve-2025-32421-simple-demo.js
    │   └── cve-2025-32421-xss-eclipse.js
    ├── pages/
    │   ├── _app.tsx
    │   ├── _app_xss_cve2025.tsx
    │   ├── _error.tsx
    │   ├── index.tsx
    │   └── 404.tsx
    ├── package.json
    ├── next.config.js
    ├── README.md
    └── tsconfig.json
    

    Avvio Rapido

    1. Installare le Dipendenze

    root@kitploit:~
    npm install
    

    2. Avviare l'Applicazione Vulnerabile

    root@kitploit:~
    npm start
    

    3. Eseguire gli Exploit Eclipse

    Demo Eclipse di Base

    root@kitploit:~
    node exploits/cve-2025-32421-demo.js
    

    Sfruttamento Eclipse Completo

    root@kitploit:~
    node exploits/cve-2025-32421-eclipse-exploit.js
    

    Attacco Combinato XSS + Eclipse

    root@kitploit:~
    node exploits/cve-2025-32421-xss-eclipse.js --demo
    node exploits/cve-2025-32421-xss-eclipse.js
    

    Tecniche di Sfruttamento

    1. Race Condition Eclipse (CVE-2025-32421)

    • Tasso di Successo: 100% (test 50/50)
    • Esposizione Dati: configurazione di monitoraggio, preferenze admin
    • Vettore: collisione nel promise batcher

    2. XSS + Eclipse Combinati

    • Tasso di Successo: 100% (payload 6/6)
    • Vettore XSS: gestione non sicura dei cookie
    • Fuga di Dati: Sentry DSN, impostazioni admin
    • Impatto: Critico - compromissione totale possibile

    Risultati dei Test

    Prestazioni della Tecnica Eclipse

    root@kitploit:~
    Sfruttamento Promise Batcher: 100% successo
    Tasso di Esposizione Dati: 50/50 tentativi
    Configurazione Monitoraggio Divulgata: SÌ
    Preferenze Admin Esposte: SÌ
    Affidabilità Race Condition: Perfetta
    

    XSS + Eclipse Combinati

    root@kitploit:~
    Successo Iniezione XSS: payload 6/6
    Esposizione Dati Eclipse: 100%
    Tasso Attacco Combinato: 100%
    Vulnerabilità Critica: CONFERMATA
    

    Dettagli sulla Vulnerabilità

    Impatto di CVE-2025-32421

    • Severità: Critica
    • Punteggio CVSS: 9.0+ (stimato)
    • Vettore d'Attacco: Rete
    • Complessità: Bassa
    • Autenticazione: Non richiesta

    Esposizione Dati

    • Chiavi di monitoraggio/Sentry DSN
    • Preferenze modalità admin
    • Dati delle sessioni utente
    • Configurazione interna
    • Variabili d'ambiente

    Implementazione Tecnica

    Race Condition Eclipse

    1. Richieste Simultane: più richieste per innescare la condivisione delle promise
    2. Collisione di Cache: manipolazione della cacheKey /_error-0
    3. Fuga di Dati: dati lato server esposti nelle risposte client
    4. Escalation dei Privilegi: rilevamento e sfruttamento della modalità admin

    Integrazione XSS

    1. Iniezione nei Cookie: gestione non sicura del parametro theme
    2. Simulazione Admin: cookie role=admin per privilegi elevati
    3. Estrazione Dati: esecuzione JavaScript per i dati di monitoraggio
    4. Persistenza: molteplici vettori XSS per l'affidabilità

    Rimedio

    Correzioni Immediati

    1. Aggiornare Next.js: applicare la patch all'ultima versione
    2. Sanificazione degli Input: validare tutti gli input utente in getInitialProps
    3. Content Security Policy: implementare header CSP rigorosi
    4. Validazione dei Cookie: sanificare tutti i valori dei cookie
    5. Rate Limiting: prevenire gli attacchi di race condition

    Buone Pratiche di Sicurezza

    • Rimuovere i dati sensibili dall'esposizione lato client
    • Implementare una corretta gestione delle sessioni
    • Aggiungere monitoraggio per modelli di richieste sospetti
    • Audit di sicurezza regolari e penetration test

    Riferimenti

    • CVE-2025-32421: Ricerca Eclipse su Next.js
    • CVE-2024-46982 Originale: vulnerabilità SSR di Next.js
    • Sicurezza Next.js: linee guida ufficiali di sicurezza

    Crediti di Ricerca

    Questa ricerca si basa sulla documentazione della tecnica Eclipse di zhero-web-sec. L'implementazione dimostra sia l'attacco Eclipse originale sia una variante combinata XSS potenziata.

    Disclaimer Legale

    Questo codice è fornito esclusivamente a scopo educativo e di ricerca. Gli utenti sono responsabili di garantire la conformità a tutte le leggi applicabili e di ottenere la dovuta autorizzazione prima di effettuare test. Gli autori non si assumono alcuna responsabilità per l'uso improprio di questo software.


    Stato: Implementazione Completa (100% Tasso di Successo)
    Ultimo Aggiornamento: 10 ottobre 2025
    Vulnerabilità: CVE-2025-32421 + XSS Combinate
    Framework: Next.js 15.0.4

    Scarica lo strumento