
Discord macOS क्लाइंट में ज़ीरो-डे रिमोट डिबगिंग पोर्ट एक्सपोज़र का गंभीर भेद्यता रिपोर्ट, जिससे खाता अधिग्रहण, स्पाइवेयर, वर्म प्रसार और बैकडोर स्थिरता उत्पन्न होती है।
दिनांक: 2026-01-25 लक्ष्य: डिस्कॉर्ड क्लाइंट (macOS Stable 0.0.373) लेखक: Antigravity
हमने डिस्कॉर्ड macOS क्लाइंट (Electron-आधारित) में एक क्रिटिकल सुरक्षा भेद्यता की पहचान की है जिसमें स्थानीय कॉन्फ़िगरेशन या कमांड-लाइन फ़्लैग्स के माध्यम से रिमोट डिबगिंग पोर्ट (9222) का जबरन एक्सपोज़र शामिल है। यह एक स्थानीय हमलावर को क्लाइंट के भीतर प्रमाणीकरण (2FA, पासवर्ड) को पूरी तरह से बायपास करने और रिमोट कोड एक्ज़ीक्यूशन (RCE) संदर्भ प्राप्त करने की अनुमति देता है।
settings.json इंजेक्शन एक ज्ञात तकनीक है, वर्म प्रसार और रीयल-टाइम स्पाइवेयर क्षमताओं का प्रदर्शन इसे एक क्रिटिकल सुरक्षा जोखिम तक बढ़ा देता है।getToken() को कॉल करना।Network.enable और DOM एक्सेस का उपयोग करना।discord_spyware_v2.py ने पीड़ित की निजी DM सूची और सर्वर सूची (जैसे, "White Hat Community", "LGU+ Security Hackathon") को रीयल-टाइम में प्लेनटेक्स्ट के रूप में सफलतापूर्वक निकाला।proof_spyware.png देखें (निकाले गए निजी UI टेक्स्ट को दिखाने वाला टर्मिनल आउटपुट)।settings.json को संशोधित करना।भेद्यता को निम्नलिखित चरणों के माध्यम से सत्यापित किया गया:
--remote-debugging-port=9222 के साथ डिस्कॉर्ड लॉन्च करना।alert("GOD MODE ACTIVE") इंजेक्ट करना (स्क्रीन विरूपण) और स्क्रीन सामग्री डंप करने के लिए discord_spyware_v2.py निष्पादित करना।--remote-debugging-port जैसे खतरनाक कमांड-लाइन स्विचों को स्पष्ट रूप से अनदेखा करना चाहिए। (electron.main में अक्षम करें)।settings.json जैसी क्रिटिकल कॉन्फ़िगरेशन फ़ाइलों पर हस्ताक्षर (HMAC) या एन्क्रिप्शन किया जाना चाहिए।