Skip to content
KitploitKITPLOIT
FerramentasBlog
Enviar
FerramentasBlog
Enviar

Ferramentas de Hacking, PenTest e Cibersegurança para o seu Arsenal de Segurança!

Kitploit é um diretório de ferramentas de hacking, cibersegurança e pentesting. Descubra as últimas atualizações de projetos para encontrar vulnerabilidades, analisar sistemas, automatizar testes e fortalecer sua segurança.

··Feeds·Contato·Privacidade·© 2026 Kitploit

Diretório de Ferramentas

Categorias

Ver todas as categorias
Loading categories
viber-desktop-html-injection — Public writeup for CVE-2025-55996 (Viber Desktop HTML Injection) | Kitploit
Ferramentas/GitHubGitHub/thawkhant/viber-desktop-html-injection
Vulnerability AnalysisPhishingWeb SecurityPrivacySocial EngineeringLearning & Education
GitHubthawkhant/viber-desktop-html-injection

viber-desktop-html-injection

Public writeup for CVE-2025-55996 (Viber Desktop HTML Injection)

Mais Populares

Ver todos →

Descubra as ferramentas mais usadas pela nossa comunidade.

Explore todas as ferramentas

Navegue pela nossa coleção de ferramentas

Ver todas as ferramentas →
Compartilhar
Ver Repositório
1há 11 mesesAinda não revisado

Viber Desktop — Injeção de HTML (CVE-2025-55996)

CVE: CVE-2025-55996
Descobridor: Thaw Khant (Cycbake)
Produto: Viber Desktop
Afetado: Viber Desktop 25.6.0 (e possivelmente anteriores)

Resumo

O manipulador de links profundos (deep-link) do Viber Desktop (viber://forward?text=) pode renderizar HTML não sanitizado fornecido no parâmetro text dentro da interface de composição/encaminhamento de mensagens. Embora a execução de scripts pareça estar restrita pelo cliente, recursos externos controlados pelo atacante (por exemplo, imagens) podem ser carregados, permitindo rastreamento do usuário e manipulação da interface que podem facilitar phishing e vazamento de privacidade.

Impacto

  • Carregamento remoto de imagens/recursos de domínios controlados pelo atacante (vazamento de IP/meta).
  • Manipulação da interface de mensagens (texto/gráficos enganosos) permitindo engenharia social.
  • Pode ser encadeado com outras questões para maior impacto.

Reprodução (omitido)

As etapas de reprodução foram intencionalmente omitidas deste artigo público para evitar exploração em massa. Uma reprodução mínima foi fornecida ao fornecedor e ao MITRE no momento do relato.

Mitigação / Correção recomendada

  • Trate o parâmetro text como texto simples; não renderize HTML por padrão.
  • Escape/codifique adequadamente a entrada fornecida pelo usuário antes de renderizá-la no cliente.
  • Bloqueie ou faça proxy do carregamento de recursos externos em mensagens encaminhadas (remova solicitações de recursos remotos ou force-as a passar por um proxy de sanitização).

Notas

Este artigo público omite intencionalmente detalhes de nível de exploração. Se você é um fornecedor ou contato de segurança que precisa de detalhes técnicos para remediação, entre em contato com o descobridor no endereço acima.

Baixar ferramenta