Skip to content
KitploitKITPLOIT
FerramentasBlog
Enviar
FerramentasBlog
Enviar

Ferramentas de Hacking, PenTest e Cibersegurança para o seu Arsenal de Segurança!

Kitploit é um diretório de ferramentas de hacking, cibersegurança e pentesting. Descubra as últimas atualizações de projetos para encontrar vulnerabilidades, analisar sistemas, automatizar testes e fortalecer sua segurança.

··Feeds·Contato·Privacidade·© 2026 Kitploit

Diretório de Ferramentas

Categorias

Ver todas as categorias
Loading categories
CVE-2025-32421 — Demonstração abrangente da técnica Eclipse CVE-2025-32421 - um ataque sofisticado de condição de corrida contra o Next.js 15.0.4 que contorna o patch original do CVE-2024-46982. | Kitploit
Ferramentas/GitHubGitHub/hidesec/cve-2025-32421
Análise de VulnerabilidadesExploraçãoExploração de Aplicações WebTestes de PenetraçãoAprendizado e EducaçãoLabs e Prática
GitHubhidesec/cve-2025-32421

CVE-2025-32421

Demonstração abrangente da técnica Eclipse CVE-2025-32421 - um ataque sofisticado de condição de corrida contra o Next.js 15.0.4 que contorna o patch original do CVE-2024-46982.

Ver Repositório
11há 11 mesesAinda não revisado

Mais Populares

Ver todos →

Descubra as ferramentas mais usadas pela nossa comunidade.

Explore todas as ferramentas

Navegue pela nossa coleção de ferramentas

Ver todas as ferramentas →
Compartilhar

CVE-2025-32421 Laboratório de Técnica Eclipse

Demonstração abrangente da técnica Eclipse CVE-2025-32421 - um sofisticado ataque de condição de corrida contra o Next.js 15.0.4 que contorna o patch original do CVE-2024-46982.

AVISO - APENAS PARA FINS EDUCACIONAIS

Este laboratório foi projetado exclusivamente para:

  • Pesquisa e educação em segurança
  • Treinamento em avaliação de vulnerabilidades
  • Compreensão de vetores de ataque
  • Desenvolvimento de conscientização em segurança

NÃO USE PARA:

  • Testes não autorizados em sistemas que você não possui
  • Ataques maliciosos ou exploração
  • Ambientes de produção

Visão Geral da Técnica Eclipse

A técnica Eclipse explora uma condição de corrida no mecanismo de agrupamento de promessas (promise batcher) do Next.js 15.0.4, permitindo que atacantes compartilhem resultados em cache entre requisições e vazem dados confidenciais do lado do servidor que deveriam permanecer privados.

Principais Detalhes Técnicos

  • Alvo: Vulnerabilidade do promise batcher do Next.js 15.0.4
  • Método: Condição de corrida via requisições simultâneas
  • Vetor: Colisão de cacheKey /_error-0
  • Impacto: Exposição de dados confidenciais do lado do servidor
  • Estrutura do Repositório

    root@kitploit:~
    CVE-2025-32421/
    ├── exploits/
    │   ├── cve-2025-32421-eclipse-exploit.js
    │   ├── cve-2025-32421-demo.js
    │   ├── cve-2025-32421-simple-demo.js
    │   └── cve-2025-32421-xss-eclipse.js
    ├── pages/
    │   ├── _app.tsx
    │   ├── _app_xss_cve2025.tsx
    │   ├── _error.tsx
    │   ├── index.tsx
    │   └── 404.tsx
    ├── package.json
    ├── next.config.js
    ├── README.md
    └── tsconfig.json
    

    Início Rápido

    1. Instalar Dependências

    root@kitploit:~
    npm install
    

    2. Iniciar Aplicação Vulnerável

    root@kitploit:~
    npm start
    

    3. Executar os Exploits Eclipse

    Demonstração Básica do Eclipse

    root@kitploit:~
    node exploits/cve-2025-32421-demo.js
    

    Exploração Completa do Eclipse

    root@kitploit:~
    node exploits/cve-2025-32421-eclipse-exploit.js
    

    Ataque Combinado XSS + Eclipse

    root@kitploit:~
    node exploits/cve-2025-32421-xss-eclipse.js --demo
    node exploits/cve-2025-32421-xss-eclipse.js
    

    Técnicas de Exploração

    1. Condição de Corrida Eclipse (CVE-2025-32421)

    • Taxa de Sucesso: 100% (testes 50/50)
    • Exposição de Dados: Config de monitoramento, preferências de administrador
    • Vetor: Colisão do promise batcher

    2. XSS + Eclipse Combinados

    • Taxa de Sucesso: 100% (6/6 payloads)
    • Vetor XSS: Manipulação insegura de cookies
    • Vazamento de Dados: Sentry DSN, configurações de administrador
    • Impacto: Crítico - Comprometimento total possível

    Resultados dos Testes

    Desempenho da Técnica Eclipse

    root@kitploit:~
    Promise Batcher Exploitation: 100% success
    Data Exposure Rate: 50/50 attempts
    Monitoring Config Leaked: YES
    Admin Preferences Exposed: YES
    Race Condition Reliability: Perfect
    

    XSS + Eclipse Combinados

    root@kitploit:~
    XSS Injection Success: 6/6 payloads
    Eclipse Data Exposure: 100%
    Combined Attack Rate: 100%
    Critical Vulnerability: CONFIRMED
    

    Detalhes da Vulnerabilidade

    Impacto do CVE-2025-32421

    • Severidade: Crítica
    • Pontuação CVSS: 9.0+ (estimado)
    • Vetor de Ataque: Rede
    • Complexidade: Baixa
    • Autenticação: Nenhuma necessária

    Exposição de Dados

    • Chaves de monitoramento/Sentry DSN
    • Preferências do modo administrador
    • Dados de sessão do usuário
    • Configuração interna
    • Variáveis de ambiente

    Implementação Técnica

    Condição de Corrida Eclipse

    1. Requisições Simultâneas: Múltiplas requisições para acionar o compartilhamento de promessas
    2. Colisão de Cache: Manipulação do cacheKey /_error-0
    3. Vazamento de Dados: Dados do lado do servidor expostos nas respostas do cliente
    4. Escalonamento de Privilégios: Detecção e exploração do modo administrador

    Integração XSS

    1. Injeção de Cookies: Manipulação insegura do parâmetro theme
    2. Simulação de Administrador: Cookie role=admin para privilégios elevados
    3. Extração de Dados: Execução de JavaScript para dados de monitoramento
    4. Persistência: Múltiplos vetores XSS para confiabilidade

    Remediação

    Correções Imediatas

    1. Atualizar o Next.js: Aplicar patch para a versão mais recente
    2. Sanitização de Entrada: Validar todas as entradas do usuário em getInitialProps
    3. Política de Segurança de Conteúdo: Implementar cabeçalhos CSP estritos
    4. Validação de Cookies: Sanitizar todos os valores de cookies
    5. Limitação de Taxa: Prevenir ataques de condição de corrida

    Boas Práticas de Segurança

    • Remover dados confidenciais da exposição no lado do cliente
    • Implementar gerenciamento de sessão adequado
    • Adicionar monitoramento para padrões suspeitos de requisições
    • Auditorias de segurança regulares e testes de penetração

    Referências

    • CVE-2025-32421: Pesquisa sobre Eclipse no Next.js
    • CVE-2024-46982 Original: Vulnerabilidade SSR do Next.js
    • Segurança do Next.js: Diretrizes oficiais de segurança

    Créditos da Pesquisa

    Esta pesquisa é baseada na documentação da técnica Eclipse por zhero-web-sec. A implementação demonstra tanto o ataque Eclipse original quanto uma variante aprimorada de combinação com XSS.

    Aviso Legal

    Este código é fornecido apenas para fins educacionais e de pesquisa. Os usuários são responsáveis por garantir a conformidade com todas as leis aplicáveis e obter autorização adequada antes de realizar testes. Os autores não assumem responsabilidade pelo uso indevido deste software.


    Status: Implementação Completa (100% de Taxa de Sucesso)
    Última Atualização: 10 de outubro de 2025
    Vulnerabilidade: CVE-2025-32421 + XSS Combinados
    Framework: Next.js 15.0.4

    Baixar ferramenta