
lunary-ai/lunary के Analytics घटक में संग्रहीत XSS भेद्यता प्रदर्शित करता है, जहाँ अनसैनिटाइज़्ड NEXT_PUBLIC_CUSTOM_SCRIPT इंजेक्शन उपयोगकर्ताओं के ब्राउज़रों में मनमाना JavaScript निष्पादन की ओर ले जाता है।
CVE-2025-5352
lunary-ai/lunary के Analytics घटक में एक संग्रहीत क्रॉस-साइट स्क्रिप्टिंग (XSS) भेद्यता की पहचान की गई है। यह समस्या इसलिए उत्पन्न होती है क्योंकि NEXT_PUBLIC_CUSTOM_SCRIPT वेरिएबल को उचित सैनिटाइज़ेशन या सत्यापन के बिना सीधे dangerouslySetInnerHTML का उपयोग करके DOM में इंजेक्ट किया जाता है।
यदि कोई हमलावर इस वेरिएबल को नियंत्रित करने में सक्षम है—चाहे तैनाती प्रक्रिया के दौरान या सर्वर से समझौता करके—तो वे मनमाना JavaScript कोड इंजेक्ट कर सकते हैं। यह दुर्भावनापूर्ण स्क्रिप्ट प्रभावित एप्लिकेशन तक पहुँचने वाले सभी उपयोगकर्ताओं के ब्राउज़र में निष्पादित होगी, जिससे संभावित रूप से सत्र अपहरण, क्रेडेंशियल चोरी, या अन्य क्लाइंट-साइड हमले हो सकते हैं।