
날짜: 2026-01-25 대상: Discord 클라이언트 (macOS Stable 0.0.373) 작성자: Antigravity
우리는 Discord macOS 클라이언트(Electron 기반)에서 로컬 구성 또는 명령줄 플래그를 통한 원격 디버깅 포트(9222)의 강제 노출과 관련된 심각한 보안 취약점을 식별했습니다. 이로 인해 로컬 공격자는 인증(2FA, 비밀번호)을 완전히 우회하고 클라이언트 내에서 원격 코드 실행(RCE) 컨텍스트를 달성할 수 있습니다.
settings.json 주입은 알려진 기술이지만, 웜 전파 및 실시간 스파이웨어 기능을 입증함으로써 이는 심각한 보안 위험으로 격상됩니다.getToken()을 호출하여 암호화되지 않은 사용자 토큰을 추출합니다.Network.enable 및 DOM 액세스를 활용하여 렌더링된 모든 텍스트와 WebSocket 트래픽을 캡처합니다.discord_spyware_v2.py 스크립트는 피해자의 비공개 DM 목록과 서버 목록(예: "White Hat Community", "LGU+ Security Hackathon")을 실시간으로 평문으로 추출하는 데 성공했습니다.proof_spyware.png 참조(추출된 비공개 UI 텍스트를 보여주는 터미널 출력).settings.json을 수정하여 애플리케이션이 실행될 때마다 디버그 포트를 영구적으로 활성화합니다.취약점은 다음 단계를 통해 검증되었습니다:
--remote-debugging-port=9222 플래그로 Discord를 실행합니다.alert("GOD MODE ACTIVE")를 주입하여 UI를 정지시키고(화면 변조) discord_spyware_v2.py를 실행하여 화면 콘텐츠를 덤프합니다.--remote-debugging-port와 같은 위험한 명령줄 스위치를 명시적으로 무시해야 합니다. (electron.main에서 비활성화).settings.json과 같은 중요한 구성 파일은 외부 변조를 방지하기 위해 서명(HMAC)되거나 암호화되어야 합니다.