
Shopify 및 BigCommerce용 Mezereon의 Smart Search and Filter 앱에서 문서화된 반사형 XSS 취약점(CVE-2025-55998)이며, 개념 증명 페이로드 및 영향 분석을 포함합니다.
| 취약점 세부 정보 | CVE-2025-55998 |
|---|---|
| 유형 | XSS |
| 제목 | Shopify 및 BigCommerce용 Mezereon의 Smart Search and Filter 앱에서 반사형 XSS |
| 영향받는 제품 | Smart Search and Filter 앱 |
| 영향받는 버전 | 1.0 (수정되지 않음) |
| CVSS 점수 | 추후 공지 |
| 작성자 | Ocmenog |
매개변수 값에 대한 검증 부재로 인해 원격 공격자가 Shopify 및 BigCommerce용 Smart Search and Filter 앱에서 반사형 크로스 사이트 스크립팅(XSS) 공격을 수행할 수 있습니다. 매개변수 값을 URL에서 직접 수정하여 페이로드를 삽입할 수 있습니다.
악성 페이로드는 취약한 애플리케이션의 컨텍스트에서 실행되어, 공격자가 피해자를 대신해 작업을 수행하거나, 민감한 정보(세션 쿠키 또는 사용자 데이터 등)를 탈취하거나, 페이지 콘텐츠를 조작할 수 있습니다. 이 영향은 기밀성과 무결성에 영향을 미칩니다. 취약점을 트리거하려면 사용자 상호작용(예: 조작된 링크 클릭)이 필요합니다.
다음과 같은 페이로드 ``가 아래 매개변수에 사용되어 XSS를 트리거할 수 있습니다:
예시:
https://shopify.mezereon.com/collections/symmetry-filters?page=1&sort=_score&size=24&mz.option_color=Purple
https://mezereon.mybigcommerce.com/shop-all/?page=1&sort=_score&size=12&mz.color=Purple%3Cimg%20src=x%20onerror=%27alert(%22XSS%22)%27/%3E