
Public writeup for CVE-2025-55996 (Viber Desktop HTML Injection)
CVE: CVE-2025-55996
发现者: Thaw Khant (Cycbake)
产品: Viber Desktop
受影响版本: Viber Desktop 25.6.0(及可能更早版本)
Viber Desktop 的深度链接处理程序(viber://forward?text=)会在消息撰写/转发界面中渲染text参数中提供的未经过滤的HTML。虽然客户端似乎限制脚本执行,但攻击者控制的外部资源(例如图片)可以被加载,从而使用户跟踪和UI操纵成为可能,进而助长钓鱼攻击和隐私泄露。
为避免大规模利用,此公开文章中故意隐去了复现步骤。报告时已向厂商和MITRE提供了最小复现示例。
text参数视为纯文本处理;默认不渲染HTML。此公开文章故意省略了漏洞利用级别的细节。如果您是需要技术细节进行修复的厂商或安全联系人,请通过上方地址联系发现者。