
CVE-2025-32421 Eclipse 기법에 대한 포괄적인 실연 - Next.js 15.0.4에 대한 정교한 경쟁 조건 공격으로, 원래의 CVE-2024-46982 패치를 우회합니다.
CVE-2025-32421 Eclipse 기법의 포괄적인 시연 - 원래 CVE-2024-46982 패치를 우회하는 Next.js 15.0.4에 대한 정교한 경쟁 조건 공격입니다.
이 연구소는 다음 용도로만 설계되었습니다:
사용 금지:
Eclipse 기법은 Next.js 15.0.4의 promise 배처 메커니즘의 경쟁 조건을 악용하여 공격자가 요청 간에 캐시된 결과를 공유하고 개인으로 유지되어야 하는 민감한 서버 측 데이터를 유출할 수 있도록 합니다.
/_error-0 cacheKey 충돌CVE-2025-32421/
├── exploits/
│ ├── cve-2025-32421-eclipse-exploit.js
│ ├── cve-2025-32421-demo.js
│ ├── cve-2025-32421-simple-demo.js
│ └── cve-2025-32421-xss-eclipse.js
├── pages/
│ ├── _app.tsx
│ ├── _app_xss_cve2025.tsx
│ ├── _error.tsx
│ ├── index.tsx
│ └── 404.tsx
├── package.json
├── next.config.js
├── README.md
└── tsconfig.json
npm install
npm start
node exploits/cve-2025-32421-demo.js
node exploits/cve-2025-32421-eclipse-exploit.js
node exploits/cve-2025-32421-xss-eclipse.js --demo
node exploits/cve-2025-32421-xss-eclipse.js
Promise Batcher Exploitation: 100% success
Data Exposure Rate: 50/50 attempts
Monitoring Config Leaked: YES
Admin Preferences Exposed: YES
Race Condition Reliability: Perfect
XSS Injection Success: 6/6 payloads
Eclipse Data Exposure: 100%
Combined Attack Rate: 100%
Critical Vulnerability: CONFIRMED
/_error-0 cacheKey 조작theme 매개변수의 안전하지 않은 처리role=admin 쿠키getInitialProps에서 모든 사용자 입력 검증이 연구는 zhero-web-sec의 Eclipse 기법 문서를 기반으로 합니다. 구현은 원래 Eclipse 공격과 향상된 XSS 조합 변형을 모두 시연합니다.
이 코드는 교육 및 연구 목적으로만 제공됩니다. 사용자는 모든 관련 법률을 준수하고 테스트 전에 적절한 승인을 받을 책임이 있습니다. 저자는 이 소프트웨어의 오용에 대해 어떠한 책임도 지지 않습니다.
상태: 완전한 구현 (100% 성공률)
최종 업데이트: 2025년 10월 10일
취약점: CVE-2025-32421 + XSS 결합
프레임워크: Next.js 15.0.4