CVE-2025-32421 Лаборатория техники Eclipse
Всесторонняя демонстрация техники Eclipse CVE-2025-32421 — изощрённая атака с состоянием гонки на Next.js 15.0.4, обходящая исправление оригинальной CVE-2024-46982.
ПРЕДУПРЕЖДЕНИЕ — ТОЛЬКО В ОБРАЗОВАТЕЛЬНЫХ ЦЕЛЯХ
Эта лаборатория предназначена исключительно для:
- Исследование безопасности и обучение
- Обучение оценке уязвимостей
- Понимание векторов атак
- Повышение осведомлённости о безопасности
НЕ ИСПОЛЬЗУЙТЕ ДЛЯ:
- Несанкционированного тестирования на системах, которые вам не принадлежат
- Вредоносных атак или эксплуатации
- Продакшн-окружений
Обзор техники Eclipse
Техника Eclipse использует состояние гонки в механизме пакетирования промисов Next.js 15.0.4, позволяя атакующим обмениваться кэшированными результатами между запросами и утекать чувствительные серверные данные, которые должны оставаться приватными.
Ключевые технические детали
- Цель: Уязвимость пакетирования промисов Next.js 15.0.4
- Метод: Состояние гонки через одновременные запросы
- Вектор: коллизия cacheKey
/_error-0
- Воздействие: Раскрытие чувствительных серверных данных
Структура репозитория
CVE-2025-32421/
├── exploits/
│ ├── cve-2025-32421-eclipse-exploit.js
│ ├── cve-2025-32421-demo.js
│ ├── cve-2025-32421-simple-demo.js
│ └── cve-2025-32421-xss-eclipse.js
├── pages/
│ ├── _app.tsx
│ ├── _app_xss_cve2025.tsx
│ ├── _error.tsx
│ ├── index.tsx
│ └── 404.tsx
├── package.json
├── next.config.js
├── README.md
└── tsconfig.json
Быстрый старт
1. Установка зависимостей
2. Запуск уязвимого приложения
3. Запуск эксплойтов Eclipse
Базовая демонстрация Eclipse
node exploits/cve-2025-32421-demo.js
Полная эксплуатация Eclipse
node exploits/cve-2025-32421-eclipse-exploit.js
Комбинированная атака XSS + Eclipse
node exploits/cve-2025-32421-xss-eclipse.js --demo
node exploits/cve-2025-32421-xss-eclipse.js
Техники эксплуатации
1. Состояние гонки Eclipse (CVE-2025-32421)
- Уровень успеха: 100% (50/50 тестов)
- Раскрытие данных: Конфигурация мониторинга, настройки администратора
- Вектор: Коллизия пакетирования промисов
2. Комбинированный XSS + Eclipse
- Уровень успеха: 100% (6/6 полезных нагрузок)
- Вектор XSS: Небезопасная обработка куки
- Утечка данных: Sentry DSN, настройки администратора
- Воздействие: Критическое — возможна полная компрометация
Результаты тестирования
Производительность техники Eclipse
Promise Batcher Exploitation: 100% success
Data Exposure Rate: 50/50 attempts
Monitoring Config Leaked: YES
Admin Preferences Exposed: YES
Race Condition Reliability: Perfect
Комбинированный XSS + Eclipse
XSS Injection Success: 6/6 payloads
Eclipse Data Exposure: 100%
Combined Attack Rate: 100%
Critical Vulnerability: CONFIRMED
Детали уязвимости
Воздействие CVE-2025-32421
- Серьёзность: Критическая
- Оценка CVSS: 9.0+ (оценка)
- Вектор атаки: Сеть
- Сложность: Низкая
- Аутентификация: Не требуется
Раскрытие данных
- Ключи мониторинга/Sentry DSN
- Настройки режима администратора
- Данные сессий пользователей
- Внутренняя конфигурация
- Переменные окружения
Техническая реализация
Состояние гонки Eclipse
- Одновременные запросы: Несколько запросов для запуска совместного использования промисов
- Коллизия кэша: Манипуляция cacheKey
/_error-0
- Утечка данных: Серверные данные раскрываются в ответах клиенту
- Повышение привилегий: Обнаружение и эксплуатация режима администратора
Интеграция XSS
- Внедрение куки: Небезопасная обработка параметра
theme
- Симуляция администратора: Куки
role=admin для повышенных привилегий
- Извлечение данных: Выполнение JavaScript для данных мониторинга
- Постоянство: Несколько векторов XSS для надёжности
Устранение
Немедленные исправления
- Обновите Next.js: Патч до последней версии
- Санитизация ввода: Проверяйте все пользовательские вводы в
getInitialProps
- Политика безопасности контента: Внедрите строгие заголовки CSP
- Проверка куки: Санитизируйте все значения куки
- Ограничение частоты запросов: Предотвратите атаки с состоянием гонки
Лучшие практики безопасности
- Удалите чувствительные данные из клиентской части
- Внедрите правильное управление сессиями
- Добавьте мониторинг подозрительных паттернов запросов
- Регулярные аудиты безопасности и пентесты
Ссылки
- CVE-2025-32421: Исследование Eclipse на Next.js
- Оригинальная CVE-2024-46982: Уязвимость SSR в Next.js
- Безопасность Next.js: Официальные руководства по безопасности
Авторство исследования
Это исследование основано на документации техники Eclipse от zhero-web-sec. Реализация демонстрирует как оригинальную атаку Eclipse, так и улучшенный комбинированный вариант с XSS.
Юридическое предупреждение
Этот код предоставляется только в образовательных и исследовательских целях. Пользователи несут ответственность за соблюдение всех применимых законов и получение надлежащего разрешения перед тестированием. Авторы не несут ответственности за неправомерное использование этого программного обеспечения.
Статус: Полная реализация (100% успешность)
Последнее обновление: 10 октября 2025
Уязвимость: CVE-2025-32421 + XSS Комбинированная
Фреймворк: Next.js 15.0.4