Skip to content
KitploitKITPLOIT
HerramientasBlog
Enviar
HerramientasBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

··Feeds·Contacto·Privacidad·© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
viber-desktop-html-injection — Informe público para CVE-2025-55996 (Inyección HTML en Viber Desktop) | Kitploit
Herramientas/GitHubGitHub/thawkhant/viber-desktop-html-injection
Análisis de VulnerabilidadesPhishingSeguridad WebPrivacidadIngeniería SocialAprendizaje y Educación
GitHubthawkhant/viber-desktop-html-injection

viber-desktop-html-injection

Informe público para CVE-2025-55996 (Inyección HTML en Viber Desktop)

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →
Compartir
Ver Repositorio
1hace 11 mesesAún no revisado

Viber Desktop — Inyección HTML (CVE-2025-55996)

CVE: CVE-2025-55996
Descubridor: Thaw Khant (Cycbake)
Producto: Viber Desktop
Afectado: Viber Desktop 25.6.0 (y posiblemente versiones anteriores)

Resumen

El manejador de enlaces profundos de Viber Desktop (viber://forward?text=) puede renderizar HTML sin sanitizar proporcionado en el parámetro text dentro de la interfaz de redacción/reenvío de mensajes. Si bien la ejecución de scripts parece estar restringida por el cliente, los recursos externos controlados por el atacante (por ejemplo, imágenes) pueden cargarse, lo que permite el seguimiento del usuario y la manipulación de la interfaz de usuario que puede facilitar el phishing y la fuga de privacidad.

Impacto

  • Carga remota de imágenes/recursos desde dominios controlados por el atacante (fuga de IP/metadatos).
  • Manipulación de la interfaz de mensajes (texto/gráficos engañosos) que permite la ingeniería social.
  • Puede combinarse con otros problemas para lograr un mayor impacto.

Reproducción (redactada)

Los pasos de reproducción se omiten intencionalmente en este informe público para evitar la explotación masiva. Se proporcionó una reproducción mínima al proveedor y a MITRE en el momento de la notificación.

Mitigación / Solución recomendada

  • Tratar el parámetro text como texto sin formato; no renderizar HTML por defecto.
  • Escapar/codificar adecuadamente la entrada proporcionada por el usuario antes de renderizarla en el cliente.
  • Bloquear o pasar por proxy la carga de recursos externos en los mensajes reenviados (eliminar las solicitudes de recursos remotos u obligarlas a pasar a través de un proxy de saneamiento).

Notas

Este informe público omite intencionalmente los detalles a nivel de exploit. Si usted es un proveedor o contacto de seguridad que requiere detalles técnicos para la remediación, comuníquese con el descubridor en la dirección anterior.

Descargar herramienta