Skip to content
KitploitKITPLOIT
도구블로그
제출
도구블로그
제출

해킹, 침투 테스트 및 사이버 보안 도구를 당신의 보안 무기고에!

Kitploit은 해킹, 사이버 보안 및 침투 테스트 도구 디렉토리입니다. 최신 프로젝트 업데이트를 발견하여 취약점을 찾고, 시스템을 분석하고, 테스트를 자동화하고, 보안을 강화하세요.

··피드·문의·개인정보·© 2026 Kitploit

도구 디렉토리

카테고리

모든 카테고리 보기
Loading categories
CVE-2026-Discord | Kitploit
도구/GitHubGitHub/nicetop1027/cve-2026-discord
Persistence MechanismsVulnerability AnalysisExploitationData ExfiltrationPenetration TestingRed Teaming
GitHubnicetop1027/cve-2026-discord

CVE-2026-Discord

저장소 보기
6개월 전아직 검토되지 않음

인기

모두 보기 →

커뮤니티에서 가장 많이 사용되는 도구를 찾아보세요.

모든 도구 탐색

도구 컬렉션을 둘러보세요

모든 도구 보기 →
공유

Critical Vulnerability Report: Discord macOS Client

날짜: 2026-01-25 대상: Discord 클라이언트 (macOS Stable 0.0.373) 작성자: Antigravity

🚨 핵심 요약

우리는 Discord macOS 클라이언트(Electron 기반)에서 로컬 구성 또는 명령줄 플래그를 통한 원격 디버깅 포트(9222)의 강제 노출과 관련된 심각한 보안 취약점을 식별했습니다. 이로 인해 로컬 공격자는 인증(2FA, 비밀번호)을 완전히 우회하고 클라이언트 내에서 원격 코드 실행(RCE) 컨텍스트를 달성할 수 있습니다.

CVE 상태 확인

  • 별개의 벡터: 이 취약점은 이전에 보고된 **CVE-2024-23739 (RunAsNode RCE)**와 구별되는 별개의 취약점입니다.
  • 제로데이 상태: 현재 Discord macOS의 "원격 디버깅 포트 노출"에 대해 할당된 CVE가 없습니다. 이는 제로데이(또는 패치되지 않은 N-데이) 구성 취약점으로 분류됩니다.
  • 새로운 위협 모델: settings.json 주입은 알려진 기술이지만, 웜 전파 및 실시간 스파이웨어 기능을 입증함으로써 이는 심각한 보안 위험으로 격상됩니다.

💥 악용 시나리오(영향 분석)

1. 제로클릭 계정 탈취(ATO)

  • 메커니즘: 디버그 콘솔을 통해 getToken()을 호출하여 암호화되지 않은 사용자 토큰을 추출합니다.
  • 영향: 공격자는 비밀번호 및 2FA 요구 사항을 우회하고 어디서든 계정에 즉시 액세스할 수 있습니다.

2. 실시간 스파이웨어(검증됨)

  • 메커니즘: 디버그 포트를 통한 Network.enable 및 DOM 액세스를 활용하여 렌더링된 모든 텍스트와 WebSocket 트래픽을 캡처합니다.
  • 검증된 PoC: discord_spyware_v2.py 스크립트는 피해자의 비공개 DM 목록과 서버 목록(예: "White Hat Community", "LGU+ Security Hackathon")을 실시간으로 평문으로 추출하는 데 성공했습니다.
  • 증거: proof_spyware.png 참조(추출된 비공개 UI 텍스트를 보여주는 터미널 출력).
  • 영향: 완전한 개인정보 손실. 공격자는 비공개 대화와 숨겨진 채널을 조용히 모니터링할 수 있습니다.

3. 자동화된 웜 전파

  • 메커니즘: DOM 조작을 통해 채팅 입력(Textarea)을 제어하여 모든 친구와 서버 구성원에게 악성 링크를 자동으로 전송합니다.
  • 영향: 피해자의 신뢰를 악용하는 잠재적으로 대규모의 악성코드 바이럴 확산.

4. 보이지 않는 지속성(백도어)

  • 메커니즘: settings.json을 수정하여 애플리케이션이 실행될 때마다 디버그 포트를 영구적으로 활성화합니다.
  • 영향: 합법적인 Discord 플래그를 사용하므로 백도어는 안티바이러스 소프트웨어를 트리거하지 않고 무기한 활성 상태를 유지합니다.

🛠️ 개념 증명(기술 검증)

취약점은 다음 단계를 통해 검증되었습니다:

  1. 악용: --remote-debugging-port=9222 플래그로 Discord를 실행합니다.
  2. 접근: 로컬 WebSocket 디버거 URL에 연결합니다.
  3. 실행: alert("GOD MODE ACTIVE")를 주입하여 UI를 정지시키고(화면 변조) discord_spyware_v2.py를 실행하여 화면 콘텐츠를 덤프합니다.

🛡️ 해결 방안

  1. 디버그 플래그 비활성화: 프로덕션 빌드는 --remote-debugging-port와 같은 위험한 명령줄 스위치를 명시적으로 무시해야 합니다. (electron.main에서 비활성화).
  2. 무결성 검사: settings.json과 같은 중요한 구성 파일은 외부 변조를 방지하기 위해 서명(HMAC)되거나 암호화되어야 합니다.
도구 다운로드