
CVE-2025-55996(Viber Desktop HTML Injection) 공개 라이트업
CVE: CVE-2025-55996
발견자: Thaw Khant (Cycbake)
제품: Viber Desktop
영향받는 버전: Viber Desktop 25.6.0 (및 그 이전 버전 가능성)
Viber Desktop의 딥링크 핸들러(viber://forward?text=)는 메시지 작성/전달 인터페이스 내에서 text 매개변수에 제공된 정화되지 않은 HTML을 렌더링할 수 있습니다. 스크립트 실행은 클라이언트에 의해 제한되는 것으로 보이지만, 공격자가 통제하는 외부 리소스(예: 이미지)를 로드할 수 있어 사용자 추적과 UI 조작이 가능해지며, 이는 피싱과 개인정보 유출을 용이하게 할 수 있습니다.
대량 악용을 방지하기 위해 이 공개 분석에서는 재현 단계를 의도적으로 생략했습니다. 최소 재현 예시는 보고 시점에 벤더와 MITRE에 제공되었습니다.
text 매개변수를 일반 텍스트로 처리하고, 기본적으로 HTML을 렌더링하지 않습니다.이 공개 분석은 의도적으로 익스플로잇 수준의 세부 사항을 생략합니다. 수정을 위해 기술적 세부 사항이 필요한 벤더나 보안 담당자는 위 주소로 발견자에게 연락해 주시기 바랍니다.