Environment Variable XSS in Analytics Component in lunary-ai/lunary: CVE-2025-5352

Environment Variable XSS in Analytics Component in lunary-ai/lunary: CVE-2025-5352

Er is een kritieke opgeslagen Cross-Site Scripting (XSS) kwetsbaarheid ontdekt in het Analytics-component van lunary-ai/lunary tot versies 1.9.23. Deze kwetsbaarheid maakt gebruik van de NEXT_PUBLIC_CUSTOM_SCRIPT omgevingsvariabele die rechtstreeks in de DOM wordt geïnjecteerd via dangerouslySetInnerHTML zonder enige vorm van sanering of validatie. Dit stelt een aanvaller in staat om willekeurige JavaScript uit te voeren in de browsers van alle gebruikers, met mogelijk volledige accountovername, data-exfiltratie en malwareverspreiding als gevolg.

Overzicht

De kwetsbaarheid bevindt zich in de manier waarop de omgevingsvariabele wordt verwerkt, zonder enige vorm van sanering. Dit betekent dat een aanvaller, indien hij de omgevingsvariabele kan controleren tijdens de uitrol of via servercompromis, in staat is kwaadaardige code uit te voeren. De ernst wordt further benadrukt door de potentiële aanvalsvectoren, waaronder netwerkgebaseerde aanvallen die geen gebruikersinteractie vereisen.

Aanbevelingen

  • Update onmiddellijk naar versie 1.9.25 of hoger van lunary-ai/lunary, waar het probleem is opgelost.
  • Controleer uw omgevingsvariabelen op ongewone of onverwachte inputs en zorg ervoor dat deze correct zijn geconfigureerd.
  • Gebruik altijd een genuanceerde validatie en saneringstechnieken bij het omgaan met gebruikersinvoer, vooral wanneer deze informatie rechtstreeks in de DOM wordt geïnjecteerd.

Bronnen

Vraag en Antwoord

Wat is CVE-2025-5352?

Het betreft een XSS-kwetsbaarheid in oudere versies van het Analytics-component in lunary-ai/lunary, identificeerbaar via CVE-2025-5352.

Welke systemen zijn kwetsbaar voor CVE-2025-5352?

Alle systemen die lunary-ai/lunary draaien met een versie lager dan 1.9.25 zijn kwetsbaar.

Bestaat er al een patch of beveiligingsupdate?

Ja, het probleem is opgelost in versie 1.9.25. Een update is dringend aanbevolen.

Wat kan een aanvaller met deze kwetsbaarheid?

Een aanvaller kan volledige controle over accounts nemen, gebruikersdata stelen en mogelijk malware verspreiden via de browsers van gebruikers.