CVE-2025-5352
lunary-ai/lunary の Analytics コンポーネントにおける環境変数 XSS
- 公開済み
- 2025/08/23
- 更新済み
- 2025/08/25
- CNA の割り当て
- @huntr_ai
- 観察された証拠
- 2026/08/28
プライマリ CVSS
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:C/C:H/I:H/A:H低 · 今後 30 日間
- パーセンタイル
- 41.5%
- モデルの日付
- 2026/09/21
EPSS は統計的な推定値であり、確実性や影響の尺度ではありません。 CVSS、KEV ステータス、暴露、環境と組み合わせます。
概要
lunary-ai/lunary のバージョン 1.9.23 までの Analytics コンポーネントには、深刻な格納型クロスサイトスクリプティング(XSS)の脆弱性が存在します。この脆弱性では、`NEXT_PUBLIC_CUSTOM_SCRIPT` 環境変数が、サニタイズや検証を一切行わずに `dangerouslySetInnerHTML` を使用して DOM に直接注入されます。そのため、攻撃者がデプロイ時またはサーバー侵害を通じて環境変数を制御できる場合、すべてのユーザーのブラウザで任意の JavaScript が実行される可能性があります。この脆弱性により、完全なアカウント乗っ取り、データの外部流出、マルウェアの配布、および環境変数がクリーンアップされるまで全ユーザーに影響を及ぼす持続的な攻撃が発生する可能性があります。この問題はバージョン 1.9.25 で修正されています。
ソース
1lunary-ai/lunaryのAnalyticsコンポーネントにおける保存型XSS脆弱性を実証します。ここでは、サニタイズされていないNEXT_PUBLIC_CUSTOM_SCRIPTのインジェクションにより、ユーザーのブラウザ上で任意のJavaScriptが実行されることを示します。
責任ある使用
脆弱性情報は、自分が所有しているシステム、またはテストを許可されているシステムでのみ使用してください。 Kitploit は公開研究メタデータにリンクしており、エクスプロイト コードや悪意のあるペイロードは保存しません。