
Shopify और BigCommerce के लिए Mezereon के Smart Search and Filter ऐप में प्रलेखित परावर्तित XSS भेद्यता (CVE-2025-55998), जिसमें प्रूफ-ऑफ-कॉन्सेप्ट पेलोड और प्रभाव विश्लेषण शामिल हैं।
| भेद्यता विवरण | CVE-2025-55998 |
|---|---|
| प्रकार | XSS |
| शीर्षक | Shopify और BigCommerce के लिए Mezereon के Smart Search and Filter ऐप में Reflected XSS |
| प्रभावित उत्पाद | Smart Search and Filter ऐप |
| प्रभावित संस्करण | 1.0 (फिक्स नहीं) |
| CVSS स्कोर | TBD |
| लेखक | Ocmenog |
पैरामीटर मान के सैनिटाइज़ेशन की कमी के कारण दूरस्थ हमलावर Shopify और BigCommerce के लिए Smart Search and Filter ऐप में reflected Cross-Site Scripting (XSS) हमला कर सकते हैं। पैरामीटर का मान URL में सीधे संशोधित करके पेलोड डाला जा सकता है।
दुर्भावनापूर्ण पेलोड कमजोर एप्लिकेशन के संदर्भ में निष्पादित होता है, जिससे हमलावर पीड़ित की ओर से कार्य कर सकता है, संवेदनशील जानकारी (जैसे सत्र कुकीज़ या उपयोगकर्ता डेटा) चुरा सकता है, या पेज की सामग्री में हेरफेर कर सकता है। यह प्रभाव गोपनीयता और अखंडता को प्रभावित करता है। भेद्यता को ट्रिगर करने के लिए उपयोगकर्ता की सहभागिता (जैसे, गढ़े गए लिंक पर क्लिक करना) आवश्यक है।
एक पेलोड जैसे `` का उपयोग निम्नलिखित पैरामीटरों में XSS ट्रिगर करने के लिए किया जा सकता है:
उदाहरण:
https://shopify.mezereon.com/collections/symmetry-filters?page=1&sort=_score&size=24&mz.option_color=Purple
https://mezereon.mybigcommerce.com/shop-all/?page=1&sort=_score&size=12&mz.color=Purple%3Cimg%20src=x%20onerror=%27alert(%22XSS%22)%27/%3E