
Fuite de confidentialité non corrigée dans Discord permettant l'inférence de présence en mode Invisible.
Ce dépôt documente CVE-2026-24332, un problème non corrigé ayant un impact sur la vie privée qui affecte le client et l'API Discord. La vulnérabilité permet à des clients externes de déterminer si un utilisateur marqué comme Invisible est réellement en ligne.
Le système de présence WebSocket de Discord inclut les utilisateurs Invisibles dans le tableau presences, tandis que les utilisateurs réellement hors ligne en sont
exclus. Cette divergence permet à un attaquant de déduire le véritable statut en ligne d'un utilisateur même lorsqu'il tente de le masquer.
Une exploitation réussie peut permettre :
Il ne s'agit pas d'une vulnérabilité d'exécution de code à distance. C'est strictement un problème de divulgation d'informations.
Le PoC inclus est sûr et non destructif.
Il démontre uniquement l'inférence de l'état de présence en utilisant le comportement public de la passerelle Discord.
Aucune prise de contrôle de compte, accès aux identifiants ou action non autorisée n'est effectué.
Ce dépôt est destiné uniquement à des fins éducatives et de recherche.