Skip to content
KitploitKITPLOIT
StrumentiExploitsBlog
Log in
Invia
StrumentiExploitsBlog
Invia

Strumenti di Hacking, PenTest e Cybersecurity per il tuo Arsenale di Sicurezza!

Kitploit è una directory di strumenti di hacking, cybersecurity e pentesting. Scopri gli ultimi aggiornamenti dei progetti per trovare vulnerabilità, analizzare sistemi, automatizzare i test e rafforzare la tua sicurezza.

FeedContattoPrivacy© 2026 Kitploit

Directory degli strumenti

Categorie

Vedi tutte le categorie
Loading categories
viber-desktop-html-injection — Writeup pubblico per CVE-2025-55996 (Iniezione HTML in Viber Desktop) | Kitploit
Strumenti/GitHubGitHub/thawkhant/viber-desktop-html-injection
Analisi delle VulnerabilitàPhishingSicurezza WebPrivacyIngegneria SocialeApprendimento e Formazione
GitHubthawkhant/viber-desktop-html-injection

viber-desktop-html-injection

Writeup pubblico per CVE-2025-55996 (Iniezione HTML in Viber Desktop)

Vedi Repository
1181 anno faNon ancora revisionato

Più Popolari

Vedi tutti →

Scopri gli strumenti più utilizzati dalla nostra community.

Esplora tutti gli strumenti

Sfoglia la nostra collezione di strumenti

Vedi tutti gli strumenti →
Condividi

Viber Desktop — HTML Injection (CVE-2025-55996)

CVE: CVE-2025-55996
Discoverer: Thaw Khant (Cycbake)
Product: Viber Desktop
Affected: Viber Desktop 25.6.0 (e possibilmente versioni precedenti)

Riepilogo

Il gestore dei deep-link di Viber Desktop (viber://forward?text=) può renderizzare HTML non sanitizzato fornito nel parametro text all'interno dell'interfaccia di composizione/inoltro dei messaggi. Sebbene l'esecuzione di script appaia limitata dal client, è possibile caricare risorse esterne controllate dall'attaccante (ad es. immagini), consentendo il tracciamento dell'utente e la manipolazione dell'interfaccia che possono facilitare phishing e perdita di privacy.

Impatto

  • Caricamento remoto di immagini/risorse da domini controllati dall'attaccante (fuga di IP/metadati).
  • Manipolazione dell'interfaccia dei messaggi (testo/grafica fuorvianti) che abilita l'ingegneria sociale.
  • Può essere combinato con altri problemi per un impatto maggiore.

Riproduzione (oscurata)

I passaggi di riproduzione sono stati volutamente oscurati da questo writeup pubblico per evitare uno sfruttamento di massa. Un repro minimale è stato fornito al vendor e a MITRE al momento della segnalazione.

Mitigazione / Correzioni consigliate

  • Trattare il parametro text come testo semplice; non renderizzare HTML per impostazione predefinita.
  • Eseguire correttamente l'escape/la codifica dell'input fornito dall'utente prima del rendering nel client.
  • Bloccare o fare da proxy al caricamento di risorse esterne nei messaggi inoltrati (rimuovere le richieste di risorse remote o obbligarle a passare attraverso un proxy di sanificazione).

Note

Questo writeup pubblico omette intenzionalmente i dettagli a livello di exploit. Se sei un vendor o un contatto di sicurezza che necessita di dettagli tecnici per la remediation, contatta il discoverer all'indirizzo sopra indicato.

Scarica lo strumento