
अनपैच्ड Discord प्राइवेसी लीक जो Invisible रहते हुए presence inference की अनुमति देता है।
यह रिपॉज़िटरी CVE-2026-24332 का दस्तावेज़ीकरण करती है, जो Discord क्लाइंट और API को प्रभावित करने वाला एक अनपैच्ड गोपनीयता-प्रभावित करने वाला मुद्दा है। यह भेद्यता बाहरी क्लाइंट्स को यह निर्धारित करने की अनुमति देती है कि इनविज़िबल के रूप में चिह्नित उपयोगकर्ता वास्तव में ऑनलाइन है या नहीं।
Discord की WebSocket प्रेज़ेंस प्रणाली इनविज़िबल उपयोगकर्ताओं को presences ऐरे में शामिल करती है, जबकि वास्तव में ऑफ़लाइन उपयोगकर्ताओं को
बाहर रखा जाता है। यह विसंगति एक हमलावर को उपयोगकर्ता की वास्तविक ऑनलाइन स्थिति का अनुमान लगाने की अनुमति देती है, भले ही वे इसे छिपाने का प्रयास करें।
सफल शोषण निम्नलिखित की अनुमति दे सकता है:
यह नहीं एक रिमोट कोड एक्ज़ीक्यूशन भेद्यता है। यह पूरी तरह से एक सूचना प्रकटीकरण मुद्दा है।
शामिल PoC सुरक्षित और गैर-विनाशकारी है।
यह केवल Discord के सार्वजनिक गेटवे व्यवहार का उपयोग करके प्रेज़ेंस-स्टेट अनुमान प्रदर्शित करता है।
कोई अकाउंट टेकओवर, क्रेडेंशियल एक्सेस, या अनधिकृत कार्रवाई नहीं की जाती है।
यह रिपॉज़िटरी केवल शैक्षिक और शोध उद्देश्यों के लिए है।