
Public writeup for CVE-2025-55996 (Viber Desktop HTML Injection)
CVE: CVE-2025-55996
खोजकर्ता: Thaw Khant (Cycbake)
उत्पाद: Viber Desktop
प्रभावित: Viber Desktop 25.6.0 (और संभवतः पूर्व संस्करण)
Viber Desktop का डीप-लिंक हैंडलर (viber://forward?text=) मैसेज कंपोज़/फ़ॉरवर्ड इंटरफ़ेस के अंदर text पैरामीटर में प्रदान किए गए अस्वच्छित HTML को रेंडर कर सकता है। हालांकि क्लाइंट द्वारा स्क्रिप्ट निष्पादन प्रतिबंधित प्रतीत होता है, हमलावर-नियंत्रित बाहरी संसाधन (जैसे, चित्र) लोड किए जा सकते हैं, जो उपयोगकर्ता ट्रैकिंग और UI हेरफेर को सक्षम करते हैं, जो फ़िशिंग और गोपनीयता लीक की सुविधा प्रदान कर सकता है।
प्रजनन चरणों को जन-शोषण से बचने के लिए इस सार्वजनिक लेख से जानबूझकर हटा दिया गया है। रिपोर्टिंग के समय विक्रेता और MITRE को एक न्यूनतम प्रजनन प्रदान किया गया था।
text पैरामीटर को सादा पाठ मानें; डिफ़ॉल्ट रूप से HTML रेंडर न करें।यह सार्वजनिक लेख जानबूझकर शोषण-स्तरीय विवरणों को छोड़ता है। यदि आप एक विक्रेता या सुरक्षा संपर्क हैं जिन्हें उपचार के लिए तकनीकी विवरण की आवश्यकता है, तो कृपया ऊपर दिए गए पते पर खोजकर्ता से संपर्क करें।