Skip to content
KitploitKITPLOIT
OutilsBlog
Soumettre
OutilsBlog
Soumettre

Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !

Kitploit est un répertoire d'outils de hacking, de cybersécurité et de pentesting. Découvrez les dernières mises à jour des projets pour trouver des vulnérabilités, analyser des systèmes, automatiser les tests et renforcer votre sécurité.

··Flux·Contact·Confidentialité·© 2026 Kitploit

Répertoire d'outils

Catégories

Voir toutes les catégories
Loading categories
viber-desktop-html-injection — Public writeup for CVE-2025-55996 (Viber Desktop HTML Injection) | Kitploit
Outils/GitHubGitHub/thawkhant/viber-desktop-html-injection
Vulnerability AnalysisPhishingWeb SecurityPrivacySocial EngineeringLearning & Education
GitHubthawkhant/viber-desktop-html-injection

viber-desktop-html-injection

Public writeup for CVE-2025-55996 (Viber Desktop HTML Injection)

Populaires

Voir tout →

Découvrez les outils les plus utilisés par notre communauté.

Explorer tous les outils

Parcourez notre collection d'outils

Voir tous les outils →
Partager
Voir le dépôt
1il y a 11 moisPas encore vérifié

Viber Desktop — Injection HTML (CVE-2025-55996)

CVE: CVE-2025-55996
Découvreur : Thaw Khant (Cycbake)
Produit : Viber Desktop
Affecté : Viber Desktop 25.6.0 (et possiblement versions antérieures)

Résumé

Le gestionnaire de liens profonds de Viber Desktop (viber://forward?text=) peut restituer du HTML non nettoyé fourni dans le paramètre text à l'intérieur de l'interface de composition/transfert de message. Bien que l'exécution de scripts semble limitée par le client, des ressources externes contrôlées par l'attaquant (par exemple, des images) peuvent être chargées, permettant le suivi des utilisateurs et la manipulation de l'interface utilisateur, ce qui peut faciliter l'hameçonnage et les fuites de confidentialité.

Impact

  • Chargement d'images/ressources distantes depuis des domaines contrôlés par l'attaquant (fuite d'IP/métadonnées).
  • Manipulation de l'interface utilisateur des messages (texte/graphiques trompeurs) facilitant l'ingénierie sociale.
  • Peut être combiné avec d'autres problèmes pour un impact plus important.

Reproduction (expurgée)

Les étapes de reproduction sont intentionnellement expurgées de ce rapport public pour éviter une exploitation massive. Une reproduction minimale a été fournie au vendeur et à MITRE au moment du signalement.

Atténuation / Correctif recommandé

  • Traiter le paramètre text comme du texte brut ; ne pas restituer le HTML par défaut.
  • Échapper/encoder correctement les entrées fournies par l'utilisateur avant de les restituer dans le client.
  • Bloquer ou mandater le chargement de ressources externes dans les messages transférés (supprimer les requêtes de ressources distantes ou les forcer à passer par un proxy de nettoyage).

Notes

Ce rapport public omet intentionnellement les détails au niveau de l'exploitation. Si vous êtes un vendeur ou un contact de sécurité nécessitant des détails techniques pour la remédiation, veuillez contacter le découvreur à l'adresse ci-dessus.

Télécharger l’outil