Skip to content
KitploitKITPLOIT
工具博客
提交
工具博客
提交

黑客、渗透测试和网络安全工具,武装您的安全武器库!

Kitploit 是一个黑客、网络安全和渗透测试工具的目录。发现最新的项目更新,查找漏洞、分析系统、自动化测试并加强你的安全。

··订阅源·联系·隐私·© 2026 Kitploit

工具目录

分类

查看所有分类
Loading categories
viber-desktop-html-injection — Public writeup for CVE-2025-55996 (Viber Desktop HTML Injection) | Kitploit
工具/GitHubGitHub/thawkhant/viber-desktop-html-injection
Vulnerability AnalysisPhishingWeb SecurityPrivacySocial EngineeringLearning & Education
GitHubthawkhant/viber-desktop-html-injection

viber-desktop-html-injection

Public writeup for CVE-2025-55996 (Viber Desktop HTML Injection)

最受欢迎

查看全部 →

发现我们社区最常用的工具。

探索所有工具

浏览我们的工具集合

查看所有工具 →
分享
查看仓库
111个月前尚未审核

Viber Desktop — HTML 注入漏洞 (CVE-2025-55996)

CVE: CVE-2025-55996
发现者: Thaw Khant (Cycbake)
产品: Viber Desktop
受影响版本: Viber Desktop 25.6.0(及可能更早版本)

概述

Viber Desktop 的深度链接处理程序(viber://forward?text=)会在消息撰写/转发界面中渲染text参数中提供的未经过滤的HTML。虽然客户端似乎限制脚本执行,但攻击者控制的外部资源(例如图片)可以被加载,从而使用户跟踪和UI操纵成为可能,进而助长钓鱼攻击和隐私泄露。

影响

  • 从攻击者控制的域名远程加载图片/资源(导致IP/元数据泄露)。
  • 消息UI操纵(误导性的文字/图形),从而实现社会工程攻击。
  • 可与其他问题结合,产生更大的影响。

复现步骤(已脱敏)

为避免大规模利用,此公开文章中故意隐去了复现步骤。报告时已向厂商和MITRE提供了最小复现示例。

缓解措施 / 建议修复

  • 将text参数视为纯文本处理;默认不渲染HTML。
  • 在客户端渲染前,对用户提供的输入进行正确的转义/编码。
  • 阻止或代理转发消息中的外部资源加载(剥离远程资源请求,或强制其通过净化代理)。

备注

此公开文章故意省略了漏洞利用级别的细节。如果您是需要技术细节进行修复的厂商或安全联系人,请通过上方地址联系发现者。

下载工具