CVE-2025-5352
lunary-ai/lunary の Analytics コンポーネントにおいて、保存型クロスサイトスクリプティング(XSS)の脆弱性が確認されました。この問題は、NEXT_PUBLIC_CUSTOM_SCRIPT 変数が、適切なサニタイズや検証を行わずに dangerouslySetInnerHTML を使用して DOM に直接注入されるために発生します。
攻撃者がこの変数を制御できる場合(デプロイプロセス中、またはサーバー侵害を通じて)、任意の JavaScript コードを注入することが可能です。この悪意のあるスクリプトは、影響を受けるアプリケーションにアクセスするすべてのユーザーのブラウザで実行され、セッションハイジャック、認証情報の窃取、その他のクライアントサイド攻撃につながる可能性があります。