
Демонстрирует уязвимость хранимого XSS в компоненте Analytics проекта lunary-ai/lunary, где несанитизированная инъекция NEXT_PUBLIC_CUSTOM_SCRIPT приводит к выполнению произвольного JavaScript в браузерах пользователей.
CVE-2025-5352
В компоненте Analytics проекта lunary-ai/lunary обнаружена уязвимость, связанная с межсайтовым скриптингом (XSS) с сохранением. Проблема возникает из-за того, что переменная NEXT_PUBLIC_CUSTOM_SCRIPT внедряется непосредственно в DOM с помощью dangerouslySetInnerHTML без надлежащей санитизации или валидации.
Если злоумышленник может контролировать эту переменную — либо в процессе развертывания, либо через компрометацию сервера, — он может внедрить произвольный JavaScript-код. Этот вредоносный скрипт будет выполняться в браузерах всех пользователей, обращающихся к затронутому приложению, что потенциально может привести к перехвату сеансов, краже учетных данных или другим атакам на стороне клиента.