PT-2025-28156 · Lunary · Lunary
CVE-2025-4779
·
Publicado
2025-02-22
·
Atualizado
2025-12-03
CVSS v2.0
9.4
Crítica
| Vetor | AV:N/AC:L/Au:N/C:C/I:C/A:N |
Nome do Software Vulnerável e Versões Afetadas:
lunary-ai/lunary versões anteriores à 1.9.24
Descrição:
A vulnerabilidade permite que um atacante não autenticado injete JavaScript malicioso no endpoint "v1/runs/ingest" ao adicionar um campo
citations vazio. Isso aciona um caminho de código onde dangerouslySetInnerHTML é utilizado para renderizar texto controlado pelo atacante, potencialmente levando à execução de JavaScript arbitrário no contexto do navegador do usuário. Isso poderia resultar em sequestro de sessão, roubo de dados ou outras ações maliciosas.Recomendações:
Para versões anteriores à 1.9.24, atualize para a versão 1.9.24 ou posterior para resolver o problema. Como solução temporária, considere restringir o acesso ao endpoint "v1/runs/ingest" para minimizar o risco de exploração. Além disso, evite usar o campo
citations no endpoint afetado até que o problema seja resolvido.Correção
XSS
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Lunary