
Demonstra uma vulnerabilidade de XSS armazenado no componente Analytics do lunary-ai/lunary, onde a injeção não sanitizada de NEXT_PUBLIC_CUSTOM_SCRIPT leva à execução arbitrária de JavaScript nos navegadores dos usuários.
CVE-2025-5352
Foi identificada uma vulnerabilidade de Cross-Site Scripting (XSS) armazenado no componente Analytics do lunary-ai/lunary. O problema surge porque a variável NEXT_PUBLIC_CUSTOM_SCRIPT é injetada diretamente no DOM usando dangerouslySetInnerHTML sem sanitização ou validação adequada.
Se um atacante conseguir controlar esta variável, seja durante o processo de implantação ou através de um comprometimento do servidor, ele pode injetar código JavaScript arbitrário. Este script malicioso seria executado nos navegadores de todos os utilizadores que acedem à aplicação afetada, podendo levar ao sequestro de sessão, roubo de credenciais ou outros ataques do lado do cliente.