
Informe público para CVE-2025-55996 (Inyección HTML en Viber Desktop)
CVE: CVE-2025-55996
Descubridor: Thaw Khant (Cycbake)
Producto: Viber Desktop
Afectado: Viber Desktop 25.6.0 (y posiblemente versiones anteriores)
El manejador de enlaces profundos de Viber Desktop (viber://forward?text=) puede renderizar HTML sin sanitizar proporcionado en el parámetro text dentro de la interfaz de redacción/reenvío de mensajes. Si bien la ejecución de scripts parece estar restringida por el cliente, los recursos externos controlados por el atacante (por ejemplo, imágenes) pueden cargarse, lo que permite el seguimiento del usuario y la manipulación de la interfaz de usuario que puede facilitar el phishing y la fuga de privacidad.
Los pasos de reproducción se omiten intencionalmente en este informe público para evitar la explotación masiva. Se proporcionó una reproducción mínima al proveedor y a MITRE en el momento de la notificación.
text como texto sin formato; no renderizar HTML por defecto.Este informe público omite intencionalmente los detalles a nivel de exploit. Si usted es un proveedor o contacto de seguridad que requiere detalles técnicos para la remediación, comuníquese con el descubridor en la dirección anterior.