CVE-2025-5352
Variável de Ambiente XSS no Componente de Analytics em lunary-ai/lunary
- Publicado
- 23 de ago. de 2025
- Atualizado
- 25 de ago. de 2025
- Atribuindo CNA
- @huntr_ai
- Evidência observada
- 28 de ago. de 2026
CVSS primário
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:C/C:H/I:H/A:HBaixo · próximos 30 dias
- Percentil
- 41,5%
- Data do modelo
- 21 de set. de 2026
EPSS é uma estimativa estatística, não uma certeza ou uma medida de impacto. Combine-o com CVSS, status KEV, exposição e seu ambiente.
Resumo
Existe uma vulnerabilidade crítica de Cross-Site Scripting (XSS) armazenado no componente Analytics do lunary-ai/lunary nas versões até 1.9.23, onde a variável de ambiente NEXT_PUBLIC_CUSTOM_SCRIPT é injetada diretamente no DOM usando dangerouslySetInnerHTML sem qualquer sanitização ou validação. Isso permite a execução arbitrária de JavaScript nos navegadores de todos os usuários se um atacante puder controlar a variável de ambiente durante a implantação ou por meio de comprometimento do servidor. A vulnerabilidade pode levar à tomada total de contas, exfiltração de dados, distribuição de malware e ataques persistentes que afetam todos os usuários até que a variável de ambiente seja limpa. O problema é corrigido na versão 1.9.25.
Fontes
1Demonstra uma vulnerabilidade de XSS armazenado no componente Analytics do lunary-ai/lunary, onde a injeção não sanitizada de NEXT_PUBLIC_CUSTOM_SCRIPT leva à execução arbitrária de JavaScript nos navegadores dos usuários.
Uso responsável
Use informações de vulnerabilidade apenas em sistemas que você possui ou está autorizado a testar. O Kitploit vincula-se a metadados de pesquisa pública e não armazena código de exploração ou cargas maliciosas.