本仓库记录了 CVE-2026-24332,这是一个影响 Discord 客户端和 API 的未修复隐私问题。 该漏洞允许外部客户端判断被标记为 Invisible(隐身)的用户是否实际在线。
Discord 的 WebSocket 在线状态系统会将隐身用户包含在 presences 数组中,而真正离线的用户则会被
排除在外。这一差异使得攻击者能够推断出用户真实的在线状态,即使用户试图隐藏它。
成功利用该漏洞可能导致:
这并非远程代码执行漏洞。它严格来说是一个信息泄露问题。
所包含的 PoC 安全且无破坏性。 它仅利用 Discord 的公共网关行为来演示在线状态推断。
不会执行任何账户接管、凭据访问或未经授权的操作。
本仓库仅供教育和研究目的使用。