Skip to content
KitploitKITPLOIT
工具博客
提交
工具博客
提交

黑客、渗透测试和网络安全工具,武装您的安全武器库!

Kitploit 是一个黑客、网络安全和渗透测试工具的目录。发现最新的项目更新,查找漏洞、分析系统、自动化测试并加强你的安全。

··订阅源·联系·隐私·© 2026 Kitploit

工具目录

分类

查看所有分类
Loading categories
工具/GitHubGitHub/ocmenog/cve-2025-55998
漏洞分析Web应用程序漏洞利用Web安全论文与研究学习与教育
GitHubocmenog/cve-2025-55998

CVE-2025-55998

Mezereon 为 Shopify 和 BigCommerce 开发的 Smart Search and Filter 应用中已记录的反射型 XSS 漏洞(CVE-2025-55998),包含概念验证载荷与影响分析。

查看仓库
31年前尚未审核

最受欢迎

查看全部 →

发现我们社区最常用的工具。

探索所有工具

浏览我们的工具集合

查看所有工具 →
分享

CVE-2025-55998

摘要

漏洞详情CVE-2025-55998
类型XSS
标题Mezereon 的 Shopify 和 BigCommerce 智能搜索与筛选应用中的反射型 XSS
受影响产品Smart Search and Filter 应用
受影响版本1.0(未修复)
CVSS 分数待定
作者Ocmenog

描述

由于缺少对参数值的清理,远程攻击者可在 Shopify 和 BigCommerce 的 Smart Search and Filter 应用中实施反射型跨站脚本(XSS)攻击。 参数值可直接在 URL 中修改以插入载荷。

影响

恶意载荷在受害应用的上下文中执行,使攻击者能够代表受害者执行操作、窃取敏感信息(如会话 Cookie 或用户数据),或篡改页面内容。该影响涉及机密性和完整性。 触发该漏洞需要用户交互(例如点击特制链接)。

概念验证

以下形式的载荷 `` 可用于下列参数以触发 XSS:

  • mz.category
  • mz.price
  • mz.option_color
  • mz.color
  • mz.size
  • mz.tree
  • mz.percent_sale
  • mz.shoe_size
  • mz.reviews
  • mz.show
  • mz.brand
  • mz.custom_year
  • ...

示例:

root@kitploit:~
https://shopify.mezereon.com/collections/symmetry-filters?page=1&sort=_score&size=24&mz.option_color=Purple
https://mezereon.mybigcommerce.com/shop-all/?page=1&sort=_score&size=12&mz.color=Purple%3Cimg%20src=x%20onerror=%27alert(%22XSS%22)%27/%3E

时间线

  • 23/06/2025 : 发现漏洞
  • 23/06/2025 : 联系供应商
  • 03/09/2025 : 分配 CVE ID

参考

  • Mezereon 官网
  • Mezereon 的 Shopify 演示网站
  • Mezereon 的 BigCommerce 演示网站
下载工具