针对 Next.js 15.0.4 中 CVE-2025-32421 Eclipse 技术的全面演示——一种绕过原始 CVE-2024-46982 补丁的复杂竞态条件攻击。
本实验专为以下目的设计:
请勿用于:
Eclipse 技术利用了 Next.js 15.0.4 中 Promise 批处理器机制的竞态条件,允许攻击者在不同请求间共享缓存结果,泄漏本应保密的敏感服务端数据。
/_error-0 缓存键碰撞CVE-2025-32421/
├── exploits/
│ ├── cve-2025-32421-eclipse-exploit.js
│ ├── cve-2025-32421-demo.js
│ ├── cve-2025-32421-simple-demo.js
│ └── cve-2025-32421-xss-eclipse.js
├── pages/
│ ├── _app.tsx
│ ├── _app_xss_cve2025.tsx
│ ├── _error.tsx
│ ├── index.tsx
│ └── 404.tsx
├── package.json
├── next.config.js
├── README.md
└── tsconfig.json
npm install
npm start
node exploits/cve-2025-32421-demo.js
node exploits/cve-2025-32421-eclipse-exploit.js
node exploits/cve-2025-32421-xss-eclipse.js --demo
node exploits/cve-2025-32421-xss-eclipse.js
Promise 批处理器利用:100% 成功
数据暴露率:50/50 次尝试
监控配置泄漏:是
管理员偏好设置暴露:是
竞态条件可靠性:完美
XSS 注入成功:6/6 有效载荷
Eclipse 数据暴露:100%
组合攻击成功率:100%
严重漏洞:已确认
/_error-0 缓存键操控theme 参数处理role=admin cookie 以提升权限getInitialProps 中的所有用户输入本研究基于 zhero-web-sec 的 Eclipse 技术文档。本实现展示了原始的 Eclipse 攻击以及增强的 XSS 组合变体。
本代码仅供教育和研究目的使用。用户有责任确保遵守所有适用法律,并在测试前获得适当授权。作者不对该软件的任何滥用行为承担法律责任。
状态: 完整实现(100% 成功率)
最后更新: 2025 年 10 月 10 日
漏洞: CVE-2025-32421 + XSS 组合
框架: Next.js 15.0.4