
Demonstriert eine gespeicherte XSS-Schwachstelle in der Analytics-Komponente von lunary-ai/lunary, bei der eine nicht bereinigte NEXT_PUBLIC_CUSTOM_SCRIPT-Injektion zur Ausführung beliebigen JavaScripts in den Browsern der Benutzer führt.
CVE-2025-5352
Eine gespeicherte Cross-Site-Scripting-Schwachstelle (XSS) wurde in der Analytics-Komponente von lunary-ai/lunary identifiziert. Das Problem entsteht dadurch, dass die Variable NEXT_PUBLIC_CUSTOM_SCRIPT direkt in das DOM mittels dangerouslySetInnerHTML injiziert wird, ohne ordnungsgemäße Bereinigung oder Validierung.
Wenn ein Angreifer in der Lage ist, diese Variable zu kontrollieren – entweder während des Bereitstellungsprozesses oder durch eine Kompromittierung des Servers –, kann er beliebigen JavaScript-Code injizieren. Dieses bösartige Skript würde in den Browsern aller Benutzer ausgeführt, die auf die betroffene Anwendung zugreifen, was möglicherweise zu Session-Hijacking, Diebstahl von Anmeldedaten oder anderen clientseitigen Angriffen führen kann.