Vulnerabilidad en lunary-ai/lunary (CVE-2025-4779)
Gravedad CVSS v3.1:
CRÍTICA
Tipo:
CWE-79
Neutralización incorrecta de la entrada durante la generación de la página web (Cross-site Scripting)
Fecha de publicación:
07/07/2025
Última modificación:
08/07/2025
Descripción
Las versiones de lunary-ai/lunary anteriores a la 1.9.24 son vulnerables a cross site scripting (XSS) almacenado. Un atacante no autenticado puede inyectar JavaScript malicioso en el endpoint `v1/runs/ingest` añadiendo un campo `citations` vacío, lo que activa una ruta de código donde se usa `dangerouslySetInnerHTML` para renderizar texto controlado por el atacante. Esta vulnerabilidad permite la ejecución de JavaScript arbitrario en el contexto del navegador del usuario, lo que podría provocar secuestro de sesión, robo de datos u otras acciones maliciosas.
Impacto
Puntuación base 3.x
9.10
Gravedad 3.x
CRÍTICA