
Demuestra una vulnerabilidad XSS almacenado en el componente Analytics de lunary-ai/lunary, donde la inyección no saneada de NEXT_PUBLIC_CUSTOM_SCRIPT conduce a la ejecución arbitraria de JavaScript en los navegadores de los usuarios.
CVE-2025-5352
Se ha identificado una vulnerabilidad de Cross-Site Scripting (XSS) almacenado en el componente Analytics de lunary-ai/lunary. El problema surge porque la variable NEXT_PUBLIC_CUSTOM_SCRIPT se inyecta directamente en el DOM mediante dangerouslySetInnerHTML sin una sanitización o validación adecuada.
Si un atacante puede controlar esta variable, ya sea durante el proceso de despliegue o mediante un compromiso del servidor, puede inyectar código JavaScript arbitrario. Este script malicioso se ejecutaría en los navegadores de todos los usuarios que accedan a la aplicación afectada, lo que podría provocar el secuestro de sesiones, el robo de credenciales u otros ataques del lado del cliente.