CVE-2025-5352
ثغرة XSS عبر متغير بيئة في مكوّن التحليلات في lunary-ai/lunary
- تم النشر
- 23/08/2025
- محدث
- 25/08/2025
- تخصيص CNA
- @huntr_ai
- الأدلة المرصودة
- 28/08/2026
CVSS الأساسي
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:C/C:H/I:H/A:Hمنخفض · الثلاثين يومًا القادمة
- المئوية
- 41.5%
- تاريخ الموديل
- 21/09/2026
EPSS هو تقدير إحصائي، وليس يقينًا أو مقياسًا للتأثير. ادمجها مع CVSS وحالة KEV والتعرض وبيئتك.
ملخص
توجد ثغرة أمنية خطيرة من نوع تخزين البرمجة النصية عبر المواقع (XSS) في مكوّن Analytics الخاص بـ lunary-ai/lunary في الإصدارات حتى 1.9.23، حيث يتم حقن متغير البيئة NEXT_PUBLIC_CUSTOM_SCRIPT مباشرة في DOM باستخدام dangerouslySetInnerHTML دون أي تعقيم أو تحقق. وهذا يسمح بتنفيذ JavaScript عشوائي في متصفحات جميع المستخدمين إذا تمكن المهاجم من التحكم في متغير البيئة أثناء النشر أو عبر اختراق الخادم. يمكن أن تؤدي الثغرة إلى الاستيلاء الكامل على الحسابات، وسرقة البيانات، وتوزيع البرمجيات الخبيثة، وهجمات مستمرة تؤثر على جميع المستخدمين حتى يتم تنظيف متغير البيئة. تم إصلاح المشكلة في الإصدار 1.9.25.
المصادر
1يُظهر ثغرة XSS مخزنة في مكوّن Analytics الخاص بـ lunary-ai/lunary، حيث يؤدي حقن NEXT_PUBLIC_CUSTOM_SCRIPT غير المُنقّى إلى تنفيذ JavaScript تعسفي في متصفحات المستخدمين.
الاستخدام المسؤول
استخدم معلومات الثغرات الأمنية فقط على الأنظمة التي تمتلكها أو المرخص لها باختبارها. يرتبط Kitploit ببيانات تعريف البحث العامة ولا يخزن أكواد الاستغلال أو الحمولات الضارة.