CVE-2025-5352
XSS tramite variabile d'ambiente nel componente Analytics in lunary-ai/lunary
- Pubblicato
- 23 ago 2025
- Aggiornato
- 25 ago 2025
- Assegnazione CNA
- @huntr_ai
- Evidenza osservata
- 28 ago 2026
CVSS primario
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:C/C:H/I:H/A:HBasso · prossimi 30 giorni
- Percentile
- 41,5%
- Data del modello
- 21 set 2026
L'EPSS è una stima statistica, non una certezza o una misura di impatto. Combinalo con CVSS, stato KEV, esposizione e ambiente.
Riepilogo
Una vulnerabilità critica di Cross-Site Scripting (XSS) memorizzato esiste nel componente Analytics di lunary-ai/lunary fino alla versione 1.9.23, dove la variabile d'ambiente NEXT_PUBLIC_CUSTOM_SCRIPT viene iniettata direttamente nel DOM utilizzando dangerouslySetInnerHTML senza alcuna sanificazione o validazione. Ciò consente l'esecuzione arbitraria di JavaScript nei browser di tutti gli utenti se un attaccante riesce a controllare la variabile d'ambiente durante la distribuzione o tramite compromissione del server. La vulnerabilità può portare al completo furto dell'account, all'esfiltrazione dei dati, alla distribuzione di malware e ad attacchi persistenti che colpiscono tutti gli utenti finché la variabile d'ambiente non viene ripulita. Il problema è risolto nella versione 1.9.25.
Fonti
1Dimostra una vulnerabilità XSS memorizzata nel componente Analytics di lunary-ai/lunary, dove l'iniezione non sanificata di NEXT_PUBLIC_CUSTOM_SCRIPT porta all'esecuzione di JavaScript arbitrario nei browser degli utenti.
Utilizzo responsabile
Utilizza le informazioni sulla vulnerabilità solo sui sistemi che possiedi o che sei autorizzato a testare. Kitploit si collega ai metadati della ricerca pubblica e non memorizza codici exploit o payload dannosi.