CVE-2025-5352
lunary-ai/lunary में Analytics Component में Environment Variable XSS
- प्रकाशित
- 23 अग॰ 2025
- अद्यतन
- 25 अग॰ 2025
- सीएनए असाइन करना
- @huntr_ai
- साक्ष्य देखे गए
- 28 अग॰ 2026
प्राथमिक सीवीएसएस
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:C/C:H/I:H/A:Hकम · अगले 30 दिन
- प्रतिशत
- 41.5%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
lunary-ai/lunary के Analytics घटक में संस्करण 1.9.23 तक एक गंभीर संग्रहीत क्रॉस-साइट स्क्रिप्टिंग (XSS) भेद्यता मौजूद है, जहाँ NEXT_PUBLIC_CUSTOM_SCRIPT पर्यावरण चर को बिना किसी सैनिटाइज़ेशन या सत्यापन के सीधे dangerouslySetInnerHTML का उपयोग करके DOM में इंजेक्ट किया जाता है। यदि कोई हमलावर तैनाती के दौरान या सर्वर से समझौता करके पर्यावरण चर को नियंत्रित कर सकता है, तो यह सभी उपयोगकर्ताओं के ब्राउज़रों में मनमाना JavaScript निष्पादन की अनुमति देता है। यह भेद्यता पूर्ण खाता अधिग्रहण, डेटा बहिर्गमन, मैलवेयर वितरण, और सभी उपयोगकर्ताओं को प्रभावित करने वाले लगातार हमलों का कारण बन सकती है, जब तक कि पर्यावरण चर को साफ नहीं किया जाता। यह समस्या संस्करण 1.9.25 में ठीक कर दी गई है।
स्रोत
1lunary-ai/lunary के Analytics घटक में संग्रहीत XSS भेद्यता प्रदर्शित करता है, जहाँ अनसैनिटाइज़्ड NEXT_PUBLIC_CUSTOM_SCRIPT इंजेक्शन उपयोगकर्ताओं के ब्राउज़रों में मनमाना JavaScript निष्पादन की ओर ले जाता है।
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।