Ferramentas de Hacking, PenTest e Cibersegurança para o seu Arsenal de Segurança!
CVE-2025-32421 — Demonstração abrangente da técnica Eclipse CVE-2025-32421 - um ataque sofisticado de condição de corrida contra o Next.js 15.0.4 que contorna o patch original do CVE-2024-46982. | Kitploit
Demonstração abrangente da técnica Eclipse CVE-2025-32421 - um ataque sofisticado de condição de corrida contra o Next.js 15.0.4 que contorna o patch original do CVE-2024-46982.
Demonstração abrangente da técnica Eclipse CVE-2025-32421 - um sofisticado ataque de condição de corrida contra o Next.js 15.0.4 que contorna o patch original do CVE-2024-46982.
AVISO - APENAS PARA FINS EDUCACIONAIS
Este laboratório foi projetado exclusivamente para:
Pesquisa e educação em segurança
Treinamento em avaliação de vulnerabilidades
Compreensão de vetores de ataque
Desenvolvimento de conscientização em segurança
NÃO USE PARA:
Testes não autorizados em sistemas que você não possui
Ataques maliciosos ou exploração
Ambientes de produção
Visão Geral da Técnica Eclipse
A técnica Eclipse explora uma condição de corrida no mecanismo de agrupamento de promessas (promise batcher) do Next.js 15.0.4, permitindo que atacantes compartilhem resultados em cache entre requisições e vazem dados confidenciais do lado do servidor que deveriam permanecer privados.
Principais Detalhes Técnicos
Alvo: Vulnerabilidade do promise batcher do Next.js 15.0.4
Método: Condição de corrida via requisições simultâneas
Vetor: Colisão de cacheKey /_error-0
Impacto: Exposição de dados confidenciais do lado do servidor
CVE-2024-46982 Original: Vulnerabilidade SSR do Next.js
Segurança do Next.js: Diretrizes oficiais de segurança
Créditos da Pesquisa
Esta pesquisa é baseada na documentação da técnica Eclipse por zhero-web-sec. A implementação demonstra tanto o ataque Eclipse original quanto uma variante aprimorada de combinação com XSS.
Aviso Legal
Este código é fornecido apenas para fins educacionais e de pesquisa. Os usuários são responsáveis por garantir a conformidade com todas as leis aplicáveis e obter autorização adequada antes de realizar testes. Os autores não assumem responsabilidade pelo uso indevido deste software.
Status: Implementação Completa (100% de Taxa de Sucesso) Última Atualização: 10 de outubro de 2025 Vulnerabilidade: CVE-2025-32421 + XSS Combinados Framework: Next.js 15.0.4