Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!
CVE-2025-32421 — Комплексная демонстрация техники Eclipse CVE-2025-32421 — сложная атака с гонкой данных против Next.js 15.0.4, которая обходит исходный патч CVE-2024-46982. | Kitploit
Комплексная демонстрация техники Eclipse CVE-2025-32421 — сложная атака с гонкой данных против Next.js 15.0.4, которая обходит исходный патч CVE-2024-46982.
Всесторонняя демонстрация техники Eclipse CVE-2025-32421 — изощрённая атака с состоянием гонки на Next.js 15.0.4, обходящая исправление оригинальной CVE-2024-46982.
ПРЕДУПРЕЖДЕНИЕ — ТОЛЬКО В ОБРАЗОВАТЕЛЬНЫХ ЦЕЛЯХ
Эта лаборатория предназначена исключительно для:
Исследование безопасности и обучение
Обучение оценке уязвимостей
Понимание векторов атак
Повышение осведомлённости о безопасности
НЕ ИСПОЛЬЗУЙТЕ ДЛЯ:
Несанкционированного тестирования на системах, которые вам не принадлежат
Вредоносных атак или эксплуатации
Продакшн-окружений
Обзор техники Eclipse
Техника Eclipse использует состояние гонки в механизме пакетирования промисов Next.js 15.0.4, позволяя атакующим обмениваться кэшированными результатами между запросами и утекать чувствительные серверные данные, которые должны оставаться приватными.
Оригинальная CVE-2024-46982: Уязвимость SSR в Next.js
Безопасность Next.js: Официальные руководства по безопасности
Авторство исследования
Это исследование основано на документации техники Eclipse от zhero-web-sec. Реализация демонстрирует как оригинальную атаку Eclipse, так и улучшенный комбинированный вариант с XSS.
Юридическое предупреждение
Этот код предоставляется только в образовательных и исследовательских целях. Пользователи несут ответственность за соблюдение всех применимых законов и получение надлежащего разрешения перед тестированием. Авторы не несут ответственности за неправомерное использование этого программного обеспечения.
Статус: Полная реализация (100% успешность) Последнее обновление: 10 октября 2025 Уязвимость: CVE-2025-32421 + XSS Комбинированная Фреймворк: Next.js 15.0.4