Skip to content
KitploitKITPLOIT
ИнструментыБлог
Отправить
ИнструментыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

··Ленты·Контакты·Конфиденциальность·© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
viber-desktop-html-injection — Публичный разбор CVE-2025-55996 (HTML-инъекция в Viber Desktop) | Kitploit
Инструменты/GitHubGitHub/thawkhant/viber-desktop-html-injection
Анализ уязвимостейФишингВеб-безопасностьКонфиденциальностьСоциальная инженерияОбучение и Образование
GitHubthawkhant/viber-desktop-html-injection

viber-desktop-html-injection

Публичный разбор CVE-2025-55996 (HTML-инъекция в Viber Desktop)

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
Поделиться
Репозиторий
111 месяцев назадЕщё не проверено

Viber Desktop — HTML-инъекция (CVE-2025-55996)

CVE: CVE-2025-55996
Исследователь: Thaw Khant (Cycbake)
Продукт: Viber Desktop
Затронуто: Viber Desktop 25.6.0 (и, возможно, более ранние версии)

Сводка

Обработчик deep-link в Viber Desktop (viber://forward?text=) может отображать несанитизированный HTML, переданный в параметре text, внутри интерфейса создания/пересылки сообщения. Хотя выполнение скриптов, судя по всему, ограничено клиентом, подконтрольные атакующему внешние ресурсы (например, изображения) могут загружаться, что позволяет отслеживать пользователя и манипулировать интерфейсом, способствуя фишингу и утечке конфиденциальных данных.

Воздействие

  • Удалённая загрузка изображений/ресурсов с доменов, подконтрольных атакующему (утечка IP/метаданных).
  • Манипуляция интерфейсом сообщений (вводящий в заблуждение текст/графика), позволяющая проводить социальную инженерию.
  • Возможно объединение с другими уязвимостями для большего воздействия.

Воспроизведение (сокращено)

Шаги воспроизведения намеренно сокращены в этом публичном отчёте, чтобы избежать массовой эксплуатации. Минимальный пример воспроизведения был предоставлен вендору и в MITRE на момент сообщения.

Смягчение / Рекомендуемое исправление

  • Обрабатывать параметр text как обычный текст; не отображать HTML по умолчанию.
  • Надлежащим образом экранировать/кодировать вводимые пользователем данные перед отображением в клиенте.
  • Блокировать или проксировать загрузку внешних ресурсов в пересылаемых сообщениях (удалять запросы к удалённым ресурсам или принудительно пропускать их через санитизирующий прокси).

Примечания

Этот публичный отчёт намеренно опускает детали уровня эксплойта. Если вы являетесь вендором или контактным лицом по безопасности и вам требуются технические детали для устранения уязвимости, пожалуйста, свяжитесь с исследователем по указанному выше адресу.

Скачать инструмент