
Perdita di privacy di Discord non corretta che consente l'inferenza della presenza mentre si è Invisibile.
Questo repository documenta CVE-2026-24332, un problema non risolto che compromette la privacy e che interessa il client e l'API di Discord. La vulnerabilità consente a client esterni di determinare se un utente contrassegnato come Invisibile sia effettivamente online.
Il sistema di presenza WebSocket di Discord include gli utenti Invisibili nell'array presences, mentre gli utenti realmente offline sono
esclusi. Questa discrepanza consente a un attaccante di dedurre il reale stato online di un utente anche quando questi tenta di nasconderlo.
Un'eventuale sfruttamento potrebbe consentire:
Questa non è una vulnerabilità di esecuzione di codice in remoto. È strettamente un problema di divulgazione di informazioni.
Il PoC incluso è sicuro e non distruttivo.
Dimostra solo l'inferenza dello stato di presenza sfruttando il comportamento pubblico del gateway di Discord.
Non vengono eseguite acquisizioni di account, accessi a credenziali o azioni non autorizzate.
Questo repository è solo a scopo didattico e di ricerca.