Skip to content
KitploitKITPLOIT
도구블로그
제출
도구블로그
제출

해킹, 침투 테스트 및 사이버 보안 도구를 당신의 보안 무기고에!

Kitploit은 해킹, 사이버 보안 및 침투 테스트 도구 디렉토리입니다. 최신 프로젝트 업데이트를 발견하여 취약점을 찾고, 시스템을 분석하고, 테스트를 자동화하고, 보안을 강화하세요.

··피드·문의·개인정보·© 2026 Kitploit

도구 디렉토리

카테고리

모든 카테고리 보기
Loading categories
viber-desktop-html-injection — CVE-2025-55996(Viber Desktop HTML Injection) 공개 라이트업 | Kitploit
도구/GitHubGitHub/thawkhant/viber-desktop-html-injection
Vulnerability AnalysisPhishingWeb SecurityPrivacySocial EngineeringLearning & Education
GitHubthawkhant/viber-desktop-html-injection

viber-desktop-html-injection

CVE-2025-55996(Viber Desktop HTML Injection) 공개 라이트업

인기

모두 보기 →

커뮤니티에서 가장 많이 사용되는 도구를 찾아보세요.

모든 도구 탐색

도구 컬렉션을 둘러보세요

모든 도구 보기 →
저장소 보기
140년 전아직 검토되지 않음
공유

Viber Desktop — HTML 인젝션 (CVE-2025-55996)

CVE: CVE-2025-55996
발견자: Thaw Khant (Cycbake)
제품: Viber Desktop
영향받는 버전: Viber Desktop 25.6.0 (및 그 이전 버전 가능성)

요약

Viber Desktop의 딥링크 핸들러(viber://forward?text=)는 메시지 작성/전달 인터페이스 내에서 text 매개변수에 제공된 정화되지 않은 HTML을 렌더링할 수 있습니다. 스크립트 실행은 클라이언트에 의해 제한되는 것으로 보이지만, 공격자가 통제하는 외부 리소스(예: 이미지)를 로드할 수 있어 사용자 추적과 UI 조작이 가능해지며, 이는 피싱과 개인정보 유출을 용이하게 할 수 있습니다.

영향

  • 공격자가 통제하는 도메인에서의 원격 이미지/리소스 로딩(IP/메타데이터 유출).
  • 메시지 UI 조작(오도하는 텍스트/그래픽)을 통한 사회공학 공격 가능.
  • 더 큰 영향을 위해 다른 이슈와 연계될 수 있음.

재현 방법(일부 생략)

대량 악용을 방지하기 위해 이 공개 분석에서는 재현 단계를 의도적으로 생략했습니다. 최소 재현 예시는 보고 시점에 벤더와 MITRE에 제공되었습니다.

완화 / 권장 수정 사항

  • text 매개변수를 일반 텍스트로 처리하고, 기본적으로 HTML을 렌더링하지 않습니다.
  • 클라이언트에서 렌더링하기 전에 사용자 제공 입력을 적절히 이스케이프/인코딩합니다.
  • 전달된 메시지에서 외부 리소스 로딩을 차단하거나 프록시를 통해 강제로 전달합니다(원격 리소스 요청 제거 또는 샌니타이징 프록시를 통과하도록 강제).
  • 참고 사항

    이 공개 분석은 의도적으로 익스플로잇 수준의 세부 사항을 생략합니다. 수정을 위해 기술적 세부 사항이 필요한 벤더나 보안 담당자는 위 주소로 발견자에게 연락해 주시기 바랍니다.

    도구 다운로드