
توثيق عام لـ CVE-2025-55996 (حقن HTML في تطبيق Viber لسطح المكتب)
CVE: CVE-2025-55996
المكتشف: Thaw Khant (Cycbake)
المنتج: Viber Desktop
المتأثر: Viber Desktop 25.6.0 (وربما الإصدارات الأقدم)
يمكن لمعالج الروابط العميقة في Viber Desktop (viber://forward?text=) عرض HTML غير منقّى مقدم عبر معامل text داخل واجهة إنشاء/إعادة توجيه الرسائل. وبينما يبدو تنفيذ البرامج النصية مقيدًا من جانب العميل، يمكن تحميل موارد خارجية يتحكم بها المهاجم (مثل الصور)، مما يتيح تتبع المستخدم والتلاعب بواجهة المستخدم، وهو ما قد يسهل التصيد الاحتيالي وتسريب الخصوصية.
تم حذف خطوات إعادة الإنتاج عمدًا من هذا المنشور العام لتجنب الاستغلال الواسع النطاق. تم تقديم نموذج إعادة إنتاج مصغّر إلى البائع وMITRE في وقت الإبلاغ.
text كنص عادي؛ لا تعرض HTML افتراضيًا.يحذف هذا المنشور العام عمدًا التفاصيل المتعلقة بمستوى الاستغلال. إذا كنت بائعًا أو جهة اتصال أمنية وتحتاج إلى تفاصيل تقنية للمعالجة، فيرجى الاتصال بالمكتشف على العنوان أعلاه.