CVE-2025-5352
Umgebungsvariablen-XSS in der Analytics-Komponente von lunary-ai/lunary
- Veröffentlicht
- 23.08.2025
- Aktualisiert
- 25.08.2025
- CNA zuweisen
- @huntr_ai
- Beweise beobachtet
- 28.08.2026
Primäres CVSS
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:C/C:H/I:H/A:HNiedrig · nächste 30 Tage
- Perzentil
- 41,5 %
- Modelldatum
- 21.09.2026
EPSS ist eine statistische Schätzung, keine Gewissheit oder ein Maß für die Auswirkung. Kombinieren Sie es mit CVSS, KEV-Status, Belichtung und Ihrer Umgebung.
Zusammenfassung
Eine kritische gespeicherte Cross-Site-Scripting-Schwachstelle (XSS) besteht in der Analytics-Komponente von lunary-ai/lunary bis einschließlich Version 1.9.23, bei der die Umgebungsvariable NEXT_PUBLIC_CUSTOM_SCRIPT direkt über dangerouslySetInnerHTML ohne jegliche Bereinigung oder Validierung in das DOM injiziert wird. Dies ermöglicht die Ausführung beliebigen JavaScripts in den Browsern aller Benutzer, wenn ein Angreifer die Umgebungsvariable während der Bereitstellung oder durch Kompromittierung des Servers kontrollieren kann. Die Schwachstelle kann zur vollständigen Übernahme von Konten, zur Exfiltration von Daten, zur Verbreitung von Malware und zu dauerhaften Angriffen führen, die alle Benutzer betreffen, bis die Umgebungsvariable bereinigt wird. Das Problem ist in Version 1.9.25 behoben.
Quellen
1Demonstriert eine gespeicherte XSS-Schwachstelle in der Analytics-Komponente von lunary-ai/lunary, bei der eine nicht bereinigte NEXT_PUBLIC_CUSTOM_SCRIPT-Injektion zur Ausführung beliebigen JavaScripts in den Browsern der Benutzer führt.
Verantwortungsvoller Umgang
Verwenden Sie Schwachstelleninformationen nur auf Systemen, die Sie besitzen oder zu deren Testen Sie berechtigt sind. Kitploit verlinkt auf öffentliche Forschungsmetadaten und speichert keinen Exploit-Code oder bösartige Payloads.