Skip to content
KitploitKITPLOIT
FerramentasBlog
Enviar
FerramentasBlog
Enviar

Ferramentas de Hacking, PenTest e Cibersegurança para o seu Arsenal de Segurança!

Kitploit é um diretório de ferramentas de hacking, cibersegurança e pentesting. Descubra as últimas atualizações de projetos para encontrar vulnerabilidades, analisar sistemas, automatizar testes e fortalecer sua segurança.

··Feeds·Contato·Privacidade·© 2026 Kitploit

Diretório de Ferramentas

Categorias

Ver todas as categorias
Loading categories
Ferramentas/GitHubGitHub/nicetop1027/cve-2026-discord
Mecanismos de PersistênciaAnálise de VulnerabilidadesExploraçãoExfiltração de DadosTestes de PenetraçãoRed Teaming
GitHubnicetop1027/cve-2026-discord

CVE-2026-Discord

Relatório de vulnerabilidade crítica detalhando a exposição da porta de depuração remota zero-day no cliente Discord para macOS, levando à tomada de conta, spyware, propagação de worm e persistência de backdoor.

Mais Populares

Ver todos →

Descubra as ferramentas mais usadas pela nossa comunidade.

Explore todas as ferramentas

Navegue pela nossa coleção de ferramentas

Ver todas as ferramentas →
Ver Repositório
8há 7 mesesAinda não revisado
Compartilhar

Relatório de Vulnerabilidade Crítica: Cliente Discord para macOS

Data: 2026-01-25 Alvo: Cliente Discord (macOS Stable 0.0.373) Autor: Antigravity

🚨 Resumo Executivo

Identificamos uma vulnerabilidade de segurança crítica no Cliente Discord para macOS (baseado em Electron) envolvendo a exposição forçada da Porta de Depuração Remota (9222) por meio de configuração local ou flags de linha de comando. Isso permite que um atacante local contorne completamente a autenticação (2FA, Senha) e alcance contexto de Execução Remota de Código (RCE) dentro do cliente.

Verificação do Status do CVE

  • Vetor Distinto: Esta vulnerabilidade é distinta do CVE-2024-23739 (RunAsNode RCE) relatado anteriormente.
  • Status Zero-Day: Atualmente não há CVE atribuído para a "Exposição da Porta de Depuração Remota" no Discord macOS. Isso é classificado como uma Vulnerabilidade de Configuração Zero-Day (ou N-Day sem correção).
  • Novo Modelo de Ameaça: Embora a injeção em settings.json seja uma técnica conhecida, demonstrar capacidades de Propagação de Worm e Spyware em Tempo Real eleva isso a um risco de segurança crítico.

💥 Cenários de Exploração (Análise de Impacto)

1. Tomada de Conta Zero-Click (ATO)

  • Mecanismo: Invocar getToken() por meio do Console de Depuração para extrair o Token de Usuário não criptografado.
  • Impacto: O atacante obtém acesso imediato à conta de qualquer local, contornando os requisitos de Senha e 2FA.

2. Spyware em Tempo Real (Verificado)

  • Mecanismo: Utilizar Network.enable e acesso ao DOM por meio da Porta de Depuração para capturar todo o texto renderizado e o tráfego WebSocket.
  • PoC Verificado: O script discord_spyware_v2.py extraiu com sucesso a Lista de DMs Privadas e a Lista de Servidores da vítima (ex.: "White Hat Community", "LGU+ Security Hackathon") como texto simples em tempo real.
  • Evidência: Consulte proof_spyware.png (saída do terminal mostrando texto de interface privado extraído).
  • Impacto: Perda completa de privacidade. Atacantes podem monitorar conversas privadas e canais ocultos silenciosamente.

3. Propagação Automatizada de Worm

  • Mecanismo: Controlar o Campo de Entrada de Chat (Textarea) por meio de manipulação do DOM para enviar automaticamente links maliciosos a todos os amigos e membros do servidor.
  • Impacto: Propagação viral potencialmente massiva de malware aproveitando a confiança da vítima.

4. Persistência Invisível (Backdoor)

  • Mecanismo: Modificar settings.json para ativar permanentemente a porta de depuração a cada inicialização do aplicativo.
  • Impacto: O backdoor permanece ativo indefinidamente sem acionar softwares antivírus, pois utiliza flags legítimas do Discord.

🛠️ Prova de Conceito (Verificação Técnica)

A vulnerabilidade foi verificada por meio das seguintes etapas:

  1. Exploit: Iniciar o Discord com --remote-debugging-port=9222.
  2. Acesso: Conectar-se à URL local do Depurador WebSocket.
  3. Execução: Injetar alert("GOD MODE ACTIVE") para congelar a interface (Desfiguração de Tela) e executar discord_spyware_v2.py para despejar o conteúdo da tela.

🛡️ Remediação

  1. Desativar Flags de Depuração: Builds de produção devem ignorar explicitamente opções perigosas de linha de comando, como --remote-debugging-port. (Desativar em electron.main).
  2. Verificações de Integridade: Arquivos de configuração críticos, como settings.json, devem ser assinados (HMAC) ou criptografados para evitar adulteração externa.
Baixar ferramenta