
Démontre une vulnérabilité XSS stockée dans le composant Analytics de lunary-ai/lunary, où l'injection non assainie de NEXT_PUBLIC_CUSTOM_SCRIPT conduit à l'exécution arbitraire de JavaScript dans les navigateurs des utilisateurs.
CVE-2025-5352
Une vulnérabilité de Cross-Site Scripting (XSS) stocké a été identifiée dans le composant Analytics de lunary-ai/lunary. Le problème provient du fait que la variable NEXT_PUBLIC_CUSTOM_SCRIPT est injectée directement dans le DOM à l'aide de dangerouslySetInnerHTML sans désinfection ni validation appropriées.
Si un attaquant parvient à contrôler cette variable, que ce soit pendant le processus de déploiement ou via une compromission du serveur, il peut injecter du code JavaScript arbitraire. Ce script malveillant s'exécuterait dans les navigateurs de tous les utilisateurs accédant à l'application concernée, ce qui pourrait entraîner un détournement de session, un vol d'identifiants ou d'autres attaques côté client.