
Public writeup for CVE-2025-55996 (Viber Desktop HTML Injection)
CVE: CVE-2025-55996
Descobridor: Thaw Khant (Cycbake)
Produto: Viber Desktop
Afetado: Viber Desktop 25.6.0 (e possivelmente anteriores)
O manipulador de links profundos (deep-link) do Viber Desktop (viber://forward?text=) pode renderizar HTML não sanitizado fornecido no parâmetro text dentro da interface de composição/encaminhamento de mensagens. Embora a execução de scripts pareça estar restrita pelo cliente, recursos externos controlados pelo atacante (por exemplo, imagens) podem ser carregados, permitindo rastreamento do usuário e manipulação da interface que podem facilitar phishing e vazamento de privacidade.
As etapas de reprodução foram intencionalmente omitidas deste artigo público para evitar exploração em massa. Uma reprodução mínima foi fornecida ao fornecedor e ao MITRE no momento do relato.
text como texto simples; não renderize HTML por padrão.Este artigo público omite intencionalmente detalhes de nível de exploração. Se você é um fornecedor ou contato de segurança que precisa de detalhes técnicos para remediação, entre em contato com o descobridor no endereço acima.