Recherches effectuées le 30/07/'20, j'ai pu distinguer plusieurs attributs pottentiellement exploitables, en provenance des IOTs utilisés par Discord.
External Obfuscated Cloudflare API Injected | src > cdn-cgi/bm/cv/2172558837/api.js
La reformation du fichier attendu a été corrompu, il a donc fait un Call inattendu sur le WAF ce qui a invoqué l'API globale.
Cloudflare résumé implémentation API Protection DDoS.
Fonction base64 décodée - Webpack fichier root (potentiel chemin vers repos internes privés).
Element-based computation (sûrement en rapport avec la keychain qui débloque les fonctions collectées).
On peut sûrement utiliser le contrôleur webpack comme objet d'insertion de fichiers et mener le tout vers une LFI voire RFI qui pourrait nous faire remonter à exécuter du code arbitraire à distance > RCE. De plus que le contribwebpack a plusieurs fonctions complémentaires qui sont sûrement utilisés par Discord.




