CVE-2025-5352
在 lunary-ai/lunary 的 Analytics 组件中发现了一个存储型跨站脚本(XSS)漏洞。该问题源于 NEXT_PUBLIC_CUSTOM_SCRIPT 变量通过 dangerouslySetInnerHTML 直接注入到 DOM 中,且未经过适当的清理或验证。
如果攻击者能够控制该变量(无论是在部署过程中还是通过服务器入侵),他们就可以注入任意 JavaScript 代码。该恶意脚本将在所有访问受影响应用程序的用户浏览器中执行,可能导致会话劫持、凭据窃取或其他客户端攻击。