
Writeup pubblico per CVE-2025-55996 (Iniezione HTML in Viber Desktop)
CVE: CVE-2025-55996
Discoverer: Thaw Khant (Cycbake)
Product: Viber Desktop
Affected: Viber Desktop 25.6.0 (e possibilmente versioni precedenti)
Il gestore dei deep-link di Viber Desktop (viber://forward?text=) può renderizzare HTML non sanitizzato fornito nel parametro text all'interno dell'interfaccia di composizione/inoltro dei messaggi. Sebbene l'esecuzione di script appaia limitata dal client, è possibile caricare risorse esterne controllate dall'attaccante (ad es. immagini), consentendo il tracciamento dell'utente e la manipolazione dell'interfaccia che possono facilitare phishing e perdita di privacy.
I passaggi di riproduzione sono stati volutamente oscurati da questo writeup pubblico per evitare uno sfruttamento di massa. Un repro minimale è stato fornito al vendor e a MITRE al momento della segnalazione.
text come testo semplice; non renderizzare HTML per impostazione predefinita.Questo writeup pubblico omette intenzionalmente i dettagli a livello di exploit. Se sei un vendor o un contatto di sicurezza che necessita di dettagli tecnici per la remediation, contatta il discoverer all'indirizzo sopra indicato.