Skip to content
KitploitKITPLOIT
उपकरणब्लॉग
जमा करें
उपकरणब्लॉग
जमा करें

हैकिंग, पेनटेस्ट और साइबर सुरक्षा उपकरण आपके सुरक्षा शस्त्रागार के लिए!

Kitploit हैकिंग, साइबर सुरक्षा और पेंटेस्टिंग टूल्स की एक निर्देशिका है। कमजोरियों को खोजने, सिस्टम का विश्लेषण करने, परीक्षण को स्वचालित करने और अपनी सुरक्षा को मजबूत करने के लिए नवीनतम प्रोजेक्ट अपडेट खोजें।

··फ़ीड·संपर्क·गोपनीयता·© 2026 Kitploit

टूल निर्देशिका

श्रेणियाँ

सभी श्रेणियाँ देखें
Loading categories
viber-desktop-html-injection — Public writeup for CVE-2025-55996 (Viber Desktop HTML Injection) | Kitploit
उपकरण/GitHubGitHub/thawkhant/viber-desktop-html-injection
Vulnerability AnalysisPhishingWeb SecurityPrivacySocial EngineeringLearning & Education
GitHubthawkhant/viber-desktop-html-injection

viber-desktop-html-injection

Public writeup for CVE-2025-55996 (Viber Desktop HTML Injection)

सबसे लोकप्रिय

सभी देखें →

हमारे समुदाय द्वारा सबसे अधिक उपयोग किए जाने वाले उपकरण खोजें।

सभी उपकरण खोजें

हमारे उपकरणों का संग्रह ब्राउज़ करें

सभी उपकरण देखें →
साझा करें
रिपॉजिटरी देखें
111 महीने पहलेअभी तक समीक्षित नहीं

Viber Desktop — HTML इंजेक्शन (CVE-2025-55996)

CVE: CVE-2025-55996
खोजकर्ता: Thaw Khant (Cycbake)
उत्पाद: Viber Desktop
प्रभावित: Viber Desktop 25.6.0 (और संभवतः पूर्व संस्करण)

सारांश

Viber Desktop का डीप-लिंक हैंडलर (viber://forward?text=) मैसेज कंपोज़/फ़ॉरवर्ड इंटरफ़ेस के अंदर text पैरामीटर में प्रदान किए गए अस्वच्छित HTML को रेंडर कर सकता है। हालांकि क्लाइंट द्वारा स्क्रिप्ट निष्पादन प्रतिबंधित प्रतीत होता है, हमलावर-नियंत्रित बाहरी संसाधन (जैसे, चित्र) लोड किए जा सकते हैं, जो उपयोगकर्ता ट्रैकिंग और UI हेरफेर को सक्षम करते हैं, जो फ़िशिंग और गोपनीयता लीक की सुविधा प्रदान कर सकता है।

प्रभाव

  • हमलावर-नियंत्रित डोमेन से दूरस्थ छवि/संसाधन लोडिंग (IP/मेटा लीकेज)।
  • संदेश UI हेरफेर (भ्रामक पाठ/ग्राफिक्स) जो सोशल इंजीनियरिंग को सक्षम करता है।
  • अधिक प्रभाव के लिए अन्य मुद्दों के साथ जोड़ा जा सकता है।

प्रजनन (संशोधित)

प्रजनन चरणों को जन-शोषण से बचने के लिए इस सार्वजनिक लेख से जानबूझकर हटा दिया गया है। रिपोर्टिंग के समय विक्रेता और MITRE को एक न्यूनतम प्रजनन प्रदान किया गया था।

शमन / अनुशंसित सुधार

  • text पैरामीटर को सादा पाठ मानें; डिफ़ॉल्ट रूप से HTML रेंडर न करें।
  • क्लाइंट में रेंडर करने से पहले उपयोगकर्ता-प्रदत्त इनपुट को उचित रूप से एस्केप/एन्कोड करें।
  • फ़ॉरवर्ड किए गए संदेशों में बाहरी संसाधन लोडिंग को ब्लॉक या प्रॉक्सी करें (दूरस्थ संसाधन अनुरोधों को स्ट्रिप करें या उन्हें स्वच्छता प्रॉक्सी के माध्यम से पास करने के लिए बाध्य करें)।

नोट्स

यह सार्वजनिक लेख जानबूझकर शोषण-स्तरीय विवरणों को छोड़ता है। यदि आप एक विक्रेता या सुरक्षा संपर्क हैं जिन्हें उपचार के लिए तकनीकी विवरण की आवश्यकता है, तो कृपया ऊपर दिए गए पते पर खोजकर्ता से संपर्क करें।

टूल डाउनलोड करें