
Публичный разбор CVE-2025-55996 (HTML-инъекция в Viber Desktop)
CVE: CVE-2025-55996
Исследователь: Thaw Khant (Cycbake)
Продукт: Viber Desktop
Затронуто: Viber Desktop 25.6.0 (и, возможно, более ранние версии)
Обработчик deep-link в Viber Desktop (viber://forward?text=) может отображать несанитизированный HTML, переданный в параметре text, внутри интерфейса создания/пересылки сообщения. Хотя выполнение скриптов, судя по всему, ограничено клиентом, подконтрольные атакующему внешние ресурсы (например, изображения) могут загружаться, что позволяет отслеживать пользователя и манипулировать интерфейсом, способствуя фишингу и утечке конфиденциальных данных.
Шаги воспроизведения намеренно сокращены в этом публичном отчёте, чтобы избежать массовой эксплуатации. Минимальный пример воспроизведения был предоставлен вендору и в MITRE на момент сообщения.
text как обычный текст; не отображать HTML по умолчанию.Этот публичный отчёт намеренно опускает детали уровня эксплойта. Если вы являетесь вендором или контактным лицом по безопасности и вам требуются технические детали для устранения уязвимости, пожалуйста, свяжитесь с исследователем по указанному выше адресу.