
Rapport de vulnérabilité critique détaillant l'exposition zero-day du port de débogage à distance dans le client Discord macOS, conduisant à une prise de contrôle de compte, à un logiciel espion, à la propagation d'un ver et à la persistance d'une porte dérobée.
Date: 2026-01-25 Cible: Client Discord (macOS Stable 0.0.373) Auteur: Antigravity
Nous avons identifié une vulnérabilité de sécurité critique dans le client Discord macOS (basé sur Electron) impliquant l'exposition forcée du port de débogage à distance (9222) via la configuration locale ou des drapeaux de ligne de commande. Cela permet à un attaquant local de contourner complètement l'authentification (2FA, mot de passe) et d'obtenir un contexte d'exécution de code à distance (RCE) au sein du client.
settings.json soit une technique connue, la démonstration des capacités de propagation de ver et de logiciel espion en temps réel élève ce problème au rang de risque de sécurité critique.getToken() via la console de débogage pour extraire le jeton utilisateur non chiffré.Network.enable et de l'accès DOM via le port de débogage pour capturer tout le texte rendu et le trafic WebSocket.discord_spyware_v2.py a réussi à extraire la liste des messages privés (DM) et la liste des serveurs de la victime (par exemple, "White Hat Community", "LGU+ Security Hackathon") en texte clair en temps réel.proof_spyware.png (sortie terminal montrant le texte d'interface utilisateur privé extrait).settings.json pour activer définitivement le port de débogage à chaque lancement de l'application.La vulnérabilité a été vérifiée par les étapes suivantes:
--remote-debugging-port=9222.alert("GOD MODE ACTIVE") pour figer l'interface utilisateur (défacement d'écran) et exécution de discord_spyware_v2.py pour extraire le contenu de l'écran.--remote-debugging-port. (Désactiver dans electron.main).settings.json devraient être signés (HMAC) ou chiffrés pour empêcher toute altération externe.