Skip to content
KitploitKITPLOIT
도구블로그
제출
도구블로그
제출

해킹, 침투 테스트 및 사이버 보안 도구를 당신의 보안 무기고에!

Kitploit은 해킹, 사이버 보안 및 침투 테스트 도구 디렉토리입니다. 최신 프로젝트 업데이트를 발견하여 취약점을 찾고, 시스템을 분석하고, 테스트를 자동화하고, 보안을 강화하세요.

··피드·문의·개인정보·© 2026 Kitploit

도구 디렉토리

카테고리

모든 카테고리 보기
Loading categories
CVE-2025-32421 — CVE-2025-32421 Eclipse 기법에 대한 포괄적인 실연 - Next.js 15.0.4에 대한 정교한 경쟁 조건 공격으로, 원래의 CVE-2024-46982 패치를 우회합니다. | Kitploit
도구/GitHubGitHub/hidesec/cve-2025-32421
Vulnerability AnalysisExploitationWeb Application ExploitationPenetration TestingLearning & EducationLabs & Practice
GitHubhidesec/cve-2025-32421

CVE-2025-32421

CVE-2025-32421 Eclipse 기법에 대한 포괄적인 실연 - Next.js 15.0.4에 대한 정교한 경쟁 조건 공격으로, 원래의 CVE-2024-46982 패치를 우회합니다.

저장소 보기
1111개월 전아직 검토되지 않음

인기

모두 보기 →

커뮤니티에서 가장 많이 사용되는 도구를 찾아보세요.

모든 도구 탐색

도구 컬렉션을 둘러보세요

모든 도구 보기 →
공유

CVE-2025-32421 Eclipse 기술 연구소

CVE-2025-32421 Eclipse 기법의 포괄적인 시연 - 원래 CVE-2024-46982 패치를 우회하는 Next.js 15.0.4에 대한 정교한 경쟁 조건 공격입니다.

경고 - 교육 목적으로만 사용

이 연구소는 다음 용도로만 설계되었습니다:

  • 보안 연구 및 교육
  • 취약점 평가 훈련
  • 공격 벡터 이해
  • 보안 인식 개발

사용 금지:

  • 소유하지 않은 시스템에 대한 무단 테스트
  • 악의적인 공격 또는 악용
  • 프로덕션 환경

Eclipse 기법 개요

Eclipse 기법은 Next.js 15.0.4의 promise 배처 메커니즘의 경쟁 조건을 악용하여 공격자가 요청 간에 캐시된 결과를 공유하고 개인으로 유지되어야 하는 민감한 서버 측 데이터를 유출할 수 있도록 합니다.

주요 기술 세부 사항

  • 대상: Next.js 15.0.4 promise 배처 취약점
  • 방법: 동시 요청을 통한 경쟁 조건
  • 벡터: /_error-0 cacheKey 충돌
  • 영향: 민감한 서버 측 데이터 노출

저장소 구조

root@kitploit:~
CVE-2025-32421/
├── exploits/
│   ├── cve-2025-32421-eclipse-exploit.js
│   ├── cve-2025-32421-demo.js
│   ├── cve-2025-32421-simple-demo.js
│   └── cve-2025-32421-xss-eclipse.js
├── pages/
│   ├── _app.tsx
│   ├── _app_xss_cve2025.tsx
│   ├── _error.tsx
│   ├── index.tsx
│   └── 404.tsx
├── package.json
├── next.config.js
├── README.md
└── tsconfig.json

빠른 시작

1. 종속성 설치

root@kitploit:~
npm install

2. 취약한 애플리케이션 시작

root@kitploit:~
npm start

3. Eclipse 익스플로잇 실행

기본 Eclipse 데모

root@kitploit:~
node exploits/cve-2025-32421-demo.js

전체 Eclipse 악용

root@kitploit:~
node exploits/cve-2025-32421-eclipse-exploit.js

XSS + Eclipse 결합 공격

root@kitploit:~
node exploits/cve-2025-32421-xss-eclipse.js --demo
node exploits/cve-2025-32421-xss-eclipse.js

악용 기법

1. Eclipse 경쟁 조건 (CVE-2025-32421)

  • 성공률: 100% (50/50 테스트)
  • 데이터 노출: 모니터링 구성, 관리자 환경설정
  • 벡터: Promise 배처 충돌

2. XSS + Eclipse 결합

  • 성공률: 100% (6/6 페이로드)
  • XSS 벡터: 안전하지 않은 쿠키 처리
  • 데이터 유출: Sentry DSN, 관리자 설정
  • 영향: 심각 - 완전한 손상 가능

테스트 결과

Eclipse 기법 성능

root@kitploit:~
Promise Batcher Exploitation: 100% success
Data Exposure Rate: 50/50 attempts
Monitoring Config Leaked: YES
Admin Preferences Exposed: YES
Race Condition Reliability: Perfect

XSS + Eclipse 결합

root@kitploit:~
XSS Injection Success: 6/6 payloads
Eclipse Data Exposure: 100%
Combined Attack Rate: 100%
Critical Vulnerability: CONFIRMED

취약점 세부 사항

CVE-2025-32421 영향

  • 심각도: 치명적
  • CVSS 점수: 9.0+ (추정)
  • 공격 경로: 네트워크
  • 복잡도: 낮음
  • 인증: 필요 없음

데이터 노출

  • 모니터링/Sentry DSN 키
  • 관리자 모드 환경설정
  • 사용자 세션 데이터
  • 내부 구성
  • 환경 변수

기술 구현

Eclipse 경쟁 조건

  1. 동시 요청: promise 공유를 트리거하기 위한 여러 요청
  2. 캐시 충돌: /_error-0 cacheKey 조작
  3. 데이터 유출: 클라이언트 응답에 노출된 서버 측 데이터
  4. 권한 상승: 관리자 모드 탐지 및 악용

XSS 통합

  1. 쿠키 주입: theme 매개변수의 안전하지 않은 처리
  2. 관리자 시뮬레이션: 권한 상승을 위한 role=admin 쿠키
  3. 데이터 추출: 모니터링 데이터를 위한 JavaScript 실행
  4. 지속성: 안정성을 위한 여러 XSS 벡터

수정

즉시 수정

  1. Next.js 업그레이드: 최신 버전으로 패치
  2. 입력 정제: getInitialProps에서 모든 사용자 입력 검증
  3. 콘텐츠 보안 정책: 엄격한 CSP 헤더 구현
  4. 쿠키 검증: 모든 쿠키 값 정제
  5. 속도 제한: 경쟁 조건 공격 방지

보안 모범 사례

  • 클라이언트 측 노출에서 민감한 데이터 제거
  • 적절한 세션 관리 구현
  • 의심스러운 요청 패턴 모니터링 추가
  • 정기적인 보안 감사 및 침투 테스트

참고 자료

  • CVE-2025-32421: Eclipse on Next.js 연구
  • 원래 CVE-2024-46982: Next.js SSR 취약점
  • Next.js 보안: 공식 보안 지침

연구 크레딧

이 연구는 zhero-web-sec의 Eclipse 기법 문서를 기반으로 합니다. 구현은 원래 Eclipse 공격과 향상된 XSS 조합 변형을 모두 시연합니다.

법적 면책조항

이 코드는 교육 및 연구 목적으로만 제공됩니다. 사용자는 모든 관련 법률을 준수하고 테스트 전에 적절한 승인을 받을 책임이 있습니다. 저자는 이 소프트웨어의 오용에 대해 어떠한 책임도 지지 않습니다.


상태: 완전한 구현 (100% 성공률)
최종 업데이트: 2025년 10월 10일
취약점: CVE-2025-32421 + XSS 결합
프레임워크: Next.js 15.0.4

도구 다운로드