
Public writeup for CVE-2025-55996 (Viber Desktop HTML Injection)
CVE: CVE-2025-55996
Découvreur : Thaw Khant (Cycbake)
Produit : Viber Desktop
Affecté : Viber Desktop 25.6.0 (et possiblement versions antérieures)
Le gestionnaire de liens profonds de Viber Desktop (viber://forward?text=) peut restituer du HTML non nettoyé fourni dans le paramètre text à l'intérieur de l'interface de composition/transfert de message. Bien que l'exécution de scripts semble limitée par le client, des ressources externes contrôlées par l'attaquant (par exemple, des images) peuvent être chargées, permettant le suivi des utilisateurs et la manipulation de l'interface utilisateur, ce qui peut faciliter l'hameçonnage et les fuites de confidentialité.
Les étapes de reproduction sont intentionnellement expurgées de ce rapport public pour éviter une exploitation massive. Une reproduction minimale a été fournie au vendeur et à MITRE au moment du signalement.
text comme du texte brut ; ne pas restituer le HTML par défaut.Ce rapport public omet intentionnellement les détails au niveau de l'exploitation. Si vous êtes un vendeur ou un contact de sécurité nécessitant des détails techniques pour la remédiation, veuillez contacter le découvreur à l'adresse ci-dessus.