Skip to content
KitploitKITPLOIT
OutilsBlog
Soumettre
OutilsBlog
Soumettre

Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !

Kitploit est un répertoire d'outils de hacking, de cybersécurité et de pentesting. Découvrez les dernières mises à jour des projets pour trouver des vulnérabilités, analyser des systèmes, automatiser les tests et renforcer votre sécurité.

··Flux·Contact·Confidentialité·© 2026 Kitploit

Répertoire d'outils

Catégories

Voir toutes les catégories
Loading categories
CVE-2026-Discord | Kitploit
Outils/GitHubGitHub/nicetop1027/cve-2026-discord
Mécanismes de PersistanceAnalyse des VulnérabilitésExploitationExfiltration de DonnéesTests d'IntrusionRed Teaming
GitHubnicetop1027/cve-2026-discord

CVE-2026-Discord

Voir le dépôt
il y a 6 moisPas encore vérifié

Populaires

Voir tout →

Découvrez les outils les plus utilisés par notre communauté.

Explorer tous les outils

Parcourez notre collection d'outils

Voir tous les outils →
Partager

Rapport de vulnérabilité critique: Client Discord macOS

Date: 2026-01-25 Cible: Client Discord (macOS Stable 0.0.373) Auteur: Antigravity

🚨 Résumé exécutif

Nous avons identifié une vulnérabilité de sécurité critique dans le client Discord macOS (basé sur Electron) impliquant l'exposition forcée du port de débogage à distance (9222) via la configuration locale ou des drapeaux de ligne de commande. Cela permet à un attaquant local de contourner complètement l'authentification (2FA, mot de passe) et d'obtenir un contexte d'exécution de code à distance (RCE) au sein du client.

Vérification du statut CVE

  • Vecteur distinct: Cette vulnérabilité est distincte de la CVE-2024-23739 (RunAsNode RCE) précédemment signalée.
  • Statut zero-day: Aucun CVE n'est actuellement attribué pour l'"Exposition du port de débogage à distance" sur Discord macOS. Cela est classé comme une vulnérabilité de configuration zero-day (ou N-day non corrigé).
  • Nouveau modèle de menace: Bien que l'injection dans settings.json soit une technique connue, la démonstration des capacités de propagation de ver et de logiciel espion en temps réel élève ce problème au rang de risque de sécurité critique.

💥 Scénarios d'exploitation (Analyse d'impact)

1. Prise de contrôle de compte Zero-Click (ATO)

  • Mécanisme: Appel de getToken() via la console de débogage pour extraire le jeton utilisateur non chiffré.
  • Impact: L'attaquant obtient immédiatement l'accès au compte depuis n'importe quel endroit, en contournant les exigences de mot de passe et de 2FA.

2. Logiciel espion en temps réel (vérifié)

  • Mécanisme: Utilisation de Network.enable et de l'accès DOM via le port de débogage pour capturer tout le texte rendu et le trafic WebSocket.
  • PoC vérifié: Le script discord_spyware_v2.py a réussi à extraire la liste des messages privés (DM) et la liste des serveurs de la victime (par exemple, "White Hat Community", "LGU+ Security Hackathon") en texte clair en temps réel.
  • Preuve: Voir proof_spyware.png (sortie terminal montrant le texte d'interface utilisateur privé extrait).
  • Impact: Perte totale de confidentialité. Les attaquants peuvent surveiller silencieusement les conversations privées et les canaux cachés.

3. Propagation automatisée de ver

  • Mécanisme: Contrôle du champ de saisie du chat (zone de texte) via la manipulation du DOM pour envoyer automatiquement des liens malveillants à tous les amis et membres du serveur.
  • Impact: Propagation virale potentiellement massive de logiciels malveillants exploitant la confiance de la victime.

4. Persistance invisible (porte dérobée)

  • Mécanisme: Modification de settings.json pour activer définitivement le port de débogage à chaque lancement de l'application.
  • Impact: La porte dérobée reste active indéfiniment sans déclencher l'antivirus, car elle utilise des drapeaux Discord légitimes.

🛠️ Preuve de concept (Vérification technique)

La vulnérabilité a été vérifiée par les étapes suivantes:

  1. Exploitation: Lancement de Discord avec --remote-debugging-port=9222.
  2. Accès: Connexion à l'URL locale du débogueur WebSocket.
  3. Exécution: Injection de alert("GOD MODE ACTIVE") pour figer l'interface utilisateur (défacement d'écran) et exécution de discord_spyware_v2.py pour extraire le contenu de l'écran.

🛡️ Remédiation

  1. Désactiver les drapeaux de débogage: Les versions de production devraient explicitement ignorer les options de ligne de commande dangereuses comme --remote-debugging-port. (Désactiver dans electron.main).
  2. Contrôles d'intégrité: Les fichiers de configuration critiques comme settings.json devraient être signés (HMAC) ou chiffrés pour empêcher toute altération externe.
Télécharger l’outil