CVE-2025-5352
Окружающая переменная XSS в компоненте аналитики в lunary-ai/lunary
- Опубликовано
- 23 авг. 2025 г.
- Обновлено
- 25 авг. 2025 г.
- Назначение CNA
- @huntr_ai
- Наблюдены доказательства
- 28 авг. 2026 г.
Первичный CVSS
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:C/C:H/I:H/A:HНизкий · следующие 30 дней
- Процентиль
- 41,5 %
- Дата модели
- 21 сент. 2026 г.
EPSS – это статистическая оценка, а не достоверность или мера воздействия. Объедините это с CVSS, статусом KEV, воздействием и вашей средой.
Резюме
Критическая уязвимость типа хранимый межсайтовый скриптинг (XSS) существует в компоненте Analytics проекта lunary-ai/lunary вплоть до версии 1.9.23, где переменная окружения NEXT_PUBLIC_CUSTOM_SCRIPT напрямую внедряется в DOM с помощью dangerouslySetInnerHTML без какой-либо санитизации или валидации. Это позволяет выполнять произвольный JavaScript в браузерах всех пользователей, если злоумышленник может контролировать переменную окружения во время развертывания или через компрометацию сервера. Уязвимость может привести к полному захвату учетных записей, краже данных, распространению вредоносного ПО и постоянным атакам, затрагивающим всех пользователей, до тех пор, пока переменная окружения не будет очищена. Проблема исправлена в версии 1.9.25.
Источники
1Демонстрирует уязвимость хранимого XSS в компоненте Analytics проекта lunary-ai/lunary, где несанитизированная инъекция NEXT_PUBLIC_CUSTOM_SCRIPT приводит к выполнению произвольного JavaScript в браузерах пользователей.
Ответственное использование
Используйте информацию об уязвимостях только в тех системах, которыми вы владеете или имеете право тестировать. Kitploit ссылается на метаданные общедоступных исследований и не хранит код эксплойта или вредоносные полезные данные.