PT-2025-28156 · Lunary · Lunary

CVE-2025-4779

·

Publicado

2025-02-22

·

Atualizado

2025-12-03

CVSS v2.0

9.4

Crítica

VetorAV:N/AC:L/Au:N/C:C/I:C/A:N
Nome do Software Vulnerável e Versões Afetadas: lunary-ai/lunary versões anteriores à 1.9.24
Descrição: A vulnerabilidade permite que um atacante não autenticado injete JavaScript malicioso no endpoint "v1/runs/ingest" ao adicionar um campo citations vazio. Isso aciona um caminho de código onde dangerouslySetInnerHTML é utilizado para renderizar texto controlado pelo atacante, potencialmente levando à execução de JavaScript arbitrário no contexto do navegador do usuário. Isso poderia resultar em sequestro de sessão, roubo de dados ou outras ações maliciosas.
Recomendações: Para versões anteriores à 1.9.24, atualize para a versão 1.9.24 ou posterior para resolver o problema. Como solução temporária, considere restringir o acesso ao endpoint "v1/runs/ingest" para minimizar o risco de exploração. Além disso, evite usar o campo citations no endpoint afetado até que o problema seja resolvido.

Correção

XSS

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

BDU:2025-08126
CVE-2025-4779

Produtos afetados

Lunary