CVE-2025-5352
严重已发布
lunary-ai/lunary 中 Analytics 组件的环境变量 XSS 漏洞
- 已发布
- 2025年8月23日
- 已更新
- 2025年8月25日
- 分配 CNA
- @huntr_ai
- 观察到的证据
- 2026年8月28日
初级CVSS
9.6/ 10严重
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:C/C:H/I:H/A:H0.5%
低 · 未来 30 天
- 百分位
- 41.5%
- 型号日期
- 2026年9月21日
EPSS 是统计估计,而不是确定性或影响衡量标准。将其与 CVSS、KEV 状态、暴露程度和您的环境相结合。
总结
在 lunary-ai/lunary 版本 1.9.23 及之前的 Analytics 组件中存在一个严重的存储型跨站脚本(XSS)漏洞,其中 `NEXT_PUBLIC_CUSTOM_SCRIPT` 环境变量通过 `dangerouslySetInnerHTML` 直接注入到 DOM 中,且未经过任何清理或验证。如果攻击者能够在部署期间控制该环境变量或通过服务器入侵获取控制权,则可在所有用户的浏览器中执行任意 JavaScript。该漏洞可能导致完全账户接管、数据泄露、恶意软件分发以及持续性攻击,影响所有用户,直到该环境变量被清除。该问题已在版本 1.9.25 中修复。
来源
1演示了 lunary-ai/lunary 的 Analytics 组件中存在存储型 XSS 漏洞,其中未经净化的 NEXT_PUBLIC_CUSTOM_SCRIPT 注入会导致在用户浏览器中执行任意 JavaScript。
负责任的使用
仅在您拥有或有权测试的系统上使用漏洞信息。 Kitploit 链接到公共研究元数据,并且不存储漏洞代码或恶意负载。