
패치되지 않은 Discord 프라이버시 유출로 인해 Invisible 상태에서도 접속 상태 추론이 가능합니다.
이 저장소는 Discord 클라이언트와 API에 영향을 미치는 미패치 프라이버시 침해 이슈인 CVE-2026-24332를 문서화합니다. 이 취약점은 외부 클라이언트가 Invisible로 표시된 사용자가 실제로 온라인인지 판별할 수 있게 합니다.
Discord의 WebSocket 프레즌스 시스템은 Invisible 사용자를 presences 배열에 포함시키는 반면, 실제로 오프라인인 사용자는
제외합니다. 이러한 불일치로 인해 공격자는 사용자가 자신의 상태를 숨기려 해도 실제 온라인 상태를 추론할 수 있습니다.
성공적인 악용은 다음을 가능하게 할 수 있습니다:
이것은 원격 코드 실행 취약점이 아닙니다. 이는 엄밀히 정보 노출 문제입니다.
포함된 PoC는 안전하며 비파괴적입니다.
이는 Discord의 공개 게이트웨이 동작을 사용한 프레즌스 상태 추론만을 시연합니다.
계정 탈취, 자격 증명 접근 또는 무단 행위는 수행되지 않습니다.
이 저장소는 교육 및 연구 목적으로만 제공됩니다.