क्रिटिकल भेद्यता रिपोर्ट: डिस्कॉर्ड macOS क्लाइंट
दिनांक: 2026-01-25
लक्ष्य: डिस्कॉर्ड क्लाइंट (macOS Stable 0.0.373)
लेखक: Antigravity
🚨 कार्यकारी सारांश
हमने डिस्कॉर्ड macOS क्लाइंट (Electron-आधारित) में एक क्रिटिकल सुरक्षा भेद्यता की पहचान की है जिसमें स्थानीय कॉन्फ़िगरेशन या कमांड-लाइन फ़्लैग्स के माध्यम से रिमोट डिबगिंग पोर्ट (9222) का जबरन एक्सपोज़र शामिल है। यह एक स्थानीय हमलावर को क्लाइंट के भीतर प्रमाणीकरण (2FA, पासवर्ड) को पूरी तरह से बायपास करने और रिमोट कोड एक्ज़ीक्यूशन (RCE) संदर्भ प्राप्त करने की अनुमति देता है।
CVE स्थिति जाँच
- अलग वेक्टर: यह भेद्यता पहले से रिपोर्ट की गई CVE-2024-23739 (RunAsNode RCE) से अलग है।
- ज़ीरो-डे स्थिति: डिस्कॉर्ड macOS पर "रिमोट डिबगिंग पोर्ट एक्सपोज़र" के लिए वर्तमान में कोई CVE आवंटित नहीं है। इसे ज़ीरो-डे (या अनपैच्ड एन-डे) कॉन्फ़िगरेशन भेद्यता के रूप में वर्गीकृत किया गया है।
- नया खतरा मॉडल: जबकि
settings.json इंजेक्शन एक ज्ञात तकनीक है, वर्म प्रसार और रीयल-टाइम स्पाइवेयर क्षमताओं का प्रदर्शन इसे एक क्रिटिकल सुरक्षा जोखिम तक बढ़ा देता है।
💥 शोषण परिदृश्य (प्रभाव विश्लेषण)
1. ज़ीरो-क्लिक खाता अधिग्रहण (ATO)
- तंत्र: अनएन्क्रिप्टेड यूज़र टोकन निकालने के लिए डिबग कंसोल के माध्यम से
getToken() को कॉल करना।
- प्रभाव: हमलावर को किसी भी स्थान से खाते तक तत्काल पहुंच मिल जाती है, जिससे पासवर्ड और 2FA आवश्यकताएं बायपास हो जाती हैं।
2. रीयल-टाइम स्पाइवेयर (सत्यापित)
- तंत्र: सभी रेंडर किए गए टेक्स्ट और वेबसॉकेट ट्रैफ़िक को कैप्चर करने के लिए डिबग पोर्ट के माध्यम से
Network.enable और DOM एक्सेस का उपयोग करना।
- सत्यापित PoC: स्क्रिप्ट
discord_spyware_v2.py ने पीड़ित की निजी DM सूची और सर्वर सूची (जैसे, "White Hat Community", "LGU+ Security Hackathon") को रीयल-टाइम में प्लेनटेक्स्ट के रूप में सफलतापूर्वक निकाला।
- साक्ष्य:
proof_spyware.png देखें (निकाले गए निजी UI टेक्स्ट को दिखाने वाला टर्मिनल आउटपुट)।
- प्रभाव: गोपनीयता का पूर्ण नुकसान। हमलावर चुपचाप निजी वार्तालापों और छिपे हुए चैनलों की निगरानी कर सकते हैं।
3. स्वचालित वर्म प्रसार
- तंत्र: सभी मित्रों और सर्वर सदस्यों को दुर्भावनापूर्ण लिंक स्वतः भेजने के लिए DOM हेरफेर के माध्यम से चैट इनपुट (Textarea) को नियंत्रित करना।
- प्रभाव: पीड़ित के विश्वास का लाभ उठाते हुए मैलवेयर का संभावित रूप से बड़े पैमाने पर वायरल प्रसार।
4. अदृश्य स्थायित्व (बैकडोर)
- तंत्र: प्रत्येक एप्लिकेशन लॉन्च पर डिबग पोर्ट को स्थायी रूप से सक्षम करने के लिए
settings.json को संशोधित करना।
- प्रभाव: बैकडोर एंटीवायरस सॉफ़्टवेयर को ट्रिगर किए बिना अनिश्चित काल तक सक्रिय रहता है, क्योंकि यह वैध डिस्कॉर्ड फ़्लैग्स का उपयोग करता है।
🛠️ प्रूफ ऑफ कॉन्सेप्ट (तकनीकी सत्यापन)
भेद्यता को निम्नलिखित चरणों के माध्यम से सत्यापित किया गया:
- एक्सप्लॉइट:
--remote-debugging-port=9222 के साथ डिस्कॉर्ड लॉन्च करना।
- एक्सेस: स्थानीय WebSocket डिबगर URL से कनेक्ट करना।
- एक्ज़ीक्यूशन: UI को फ़्रीज़ करने के लिए
alert("GOD MODE ACTIVE") इंजेक्ट करना (स्क्रीन विरूपण) और स्क्रीन सामग्री डंप करने के लिए discord_spyware_v2.py निष्पादित करना।
🛡️ उपचार (निवारण)
- डिबग फ़्लैग्स अक्षम करें: प्रोडक्शन बिल्ड्स को
--remote-debugging-port जैसे खतरनाक कमांड-लाइन स्विचों को स्पष्ट रूप से अनदेखा करना चाहिए। (electron.main में अक्षम करें)।
- अखंडता जाँच: बाहरी छेड़छाड़ को रोकने के लिए
settings.json जैसी क्रिटिकल कॉन्फ़िगरेशन फ़ाइलों पर हस्ताक्षर (HMAC) या एन्क्रिप्शन किया जाना चाहिए।