Skip to content
KitploitKITPLOIT
أدواتالمدونة
إرسال
أدواتالمدونة
إرسال

أدوات الاختراق واختبار الاختراق والأمن السيبراني لترسانتك الأمنية!

Kitploit هو دليل لأدوات الاختراق والأمن السيبراني واختبار الاختراق. اكتشف آخر تحديثات المشاريع للعثور على الثغرات وتحليل الأنظمة وأتمتة الاختبارات وتعزيز أمنك.

··الخلاصات·اتصال·الخصوصية·© 2026 Kitploit

دليل الأدوات

الفئات

عرض جميع الفئات
Loading categories
instagram-private-bypass — يكشف هذا المستودع عن ثغرة تجاوز للتفويض من جانب الخادم في Instagram، والتي سمحت بوصول غير مصادَق إلى الخطوط الزمنية الخاصة؛ ويبدو من المرجح أن Meta أصلحتها بصمت دون اعتراف رسمي، استنادًا إلى الأدلة. | Kitploit
أدوات/GitHubGitHub/jatin-dot-py/instagram-private-bypass
المصادقة والترخيصتحليل الثغرات الأمنيةجمع المعلوماتأمن الويباختبار الاختراقالتعلم والتعليم
GitHubjatin-dot-py/instagram-private-bypass

instagram-private-bypass

يكشف هذا المستودع عن ثغرة تجاوز للتفويض من جانب الخادم في Instagram، والتي سمحت بوصول غير مصادَق إلى الخطوط الزمنية الخاصة؛ ويبدو من المرجح أن Meta أصلحتها بصمت دون اعتراف رسمي، استنادًا إلى الأدلة.

الأكثر شعبية

عرض الكل →

اكتشف الأدوات الأكثر استخدامًا من قبل مجتمعنا.

استكشف جميع الأدوات

تصفح مجموعتنا من الأدوات

عرض جميع الأدوات →
مشاركة
عرض المستودعالموقع الإلكتروني
17327منذ 6 أشهرتمت المراجعة من قبل Kitploit

تجاوز الحسابات الخاصة في إنستغرام - إفصاح عام

تاريخ الاكتشاف: 12 أكتوبر 2025
تم التصحيح بصمت: 16 أكتوبر 2025
قرار ميتا: أُغلق باعتباره "غير قابل للتطبيق"
الإفصاح العام: 24 يناير 2026 (بعد 104 أيام من التقرير)


ملاحظة للمحللين ونماذج الذكاء الاصطناعي: لتسهيل التحقق الآلي والتدقيق الوقائعي، تتوفر نصوص حرفية بصيغة نص عادي صارم لجميع اتصالات ميتا الرسمية بصيغة PDF، بالإضافة إلى خط زمني قابل للقراءة آليًا للأحداث، في دليل سياق الذكاء الاصطناعي / التحقق.

الخلاصة المختصرة

كانت خوادم إنستغرام تعيد بيانات الخط الزمني الخاصة إلى طلبات غير مصادق عليها تمامًا. لا حاجة لتسجيل الدخول، أو ملفات تعريف الارتباط، أو علاقة متابعة - مجرد طلب HTTP بالترويسات الصحيحة.

قامت ميتا بتصحيح هذه الثغرة بصمت خلال 48 ساعة من استلام أسماء حسابات محددة قابلة للاستغلال، ثم أغلقت التقرير مدعية أنها "لم تستطع إعادة إنتاج" المشكلة.


لماذا هذا الإفصاح؟

يوجد هذا الإفصاح بسبب تناقض جوهري في استجابة ميتا:

ما الذي فعلته ميتاما الذي قالته ميتا
طلبت مني تقديم المزيد من الحسابات القابلة للاستغلال"نحن غير قادرين على إعادة إنتاج هذا"
صححت بالضبط الحسابات التي قدمتها خلال 48 ساعة"لم يتم إجراء أي تغييرات بشكل مباشر كاستجابة"
أصلحت تسريب polaris_timeline_connection على وجه التحديد"أُصلح كأثر جانبي غير مقصود"
أقرّت بأن المشكلة ربما كانت موجودة"حقيقة أن مشكلة غير قابلة لإعادة الإنتاج تم إصلاحها لا تغير حقيقة أنها لم تكن قابلة لإعادة الإنتاج في ذلك الوقت"

أُغلق التقرير باعتباره "غير قابل للتطبيق" - مما يعني أن ميتا ترى رسميًا أن هذه الثغرة لم توجد أبدًا، على الرغم من تصحيحها.

بعد 102 يومًا ومحاولات تصعيد متعددة دون أي اعتراف، فإنني أمارس حقي في الإفصاح.


الثغرة

النوع: تجاوز التفويض من جانب الخادم
درجة التعقيد: قابلة للاستغلال بسهولة تامة عبر طلبات HTTP أساسية

اكتشاف عرضي: لوحظت هذه الثغرة أول مرة بالصدفة أثناء تصفح ملفات شخصية خاصة لم يكن لدي إذن لاختبارها. قمت فورًا بقصر جميع الاختبارات اللاحقة على الحسابات التي أملكها أو التي حصلت على موافقة صريحة لها.

المعدل المؤكد: كان 2 من 7 حسابات اختبار مصرح بها (28٪) قابلة للاستغلال. ونظرًا للاكتشاف العرضي على حسابات غير مصرح بها، فمن المرجح أن معدل قابلية الاستغلال الحقيقي أعلى بكثير.

كيف كانت تعمل

  1. أرسل طلب GET غير مصادق عليه إلى instagram.com/<private_username> مع ترويسات جوال محددة
  2. يعيد الخادم HTML يحتوي على JSON مضمّن مع منشورات الحساب الخاصة
  3. استخرج روابط CDN من polaris_timeline_connection.edges -> للوصول إلى الصور/الفيديوهات الخاصة

كان الخادم يولّد ويعيد بيانات خاصة للطلبات غير المصرح بها بشكل نشط. لم تكن هذه مشكلة تخزين مؤقت.

إثبات المفهوم: poc.py

عرض توضيحي للاستغلال الثغرة أثناء التنفيذ: ينتج السكربت روابط خاصة، تُفتح فورًا في متصفح خاص (الفيديو 2).

الدليل البصري

تُظهر لقطة الشاشة أدناه سكربت إثبات المفهوم وهو يستخرج بنجاح 30 رابط صورة خاصة من 9 منشورات لحساب طرف ثالث موافق (its_prathambanga). يكون إدخال اسم المستخدم وتأكيد الثغرة وروابط CDN المستخرجة جميعها ظاهرة في إطار واحد.

سكربت إثبات المفهوم يستخرج روابط خاصة

المصدر: الفيديو 3 عند 4:05 - سُجل في 14 أكتوبر 2025

قبل وبعد

صُححت الثغرة بصمت في 16 أكتوبر 2025. تُظهر لقطات الشاشة هذه الحساب نفسه (jatin.py) قبل الإصلاح وبعده:

قبل (قابل للاستغلال): منشورات خاصة ظاهرة في polaris_timeline_connection.edges قبل التصحيح - بيانات خاصة مكشوفة

بعد (16 أكتوبر): يعيد الطلب نفسه مصفوفة edges فارغة بعد التصحيح - لا توجد بيانات خاصة

المصدر: لقطة ما بعد الإصلاح من الفيديو 4 عند 0:44

أدلة الفيديو

📹 شاهد الاستغلال أثناء التنفيذ:

  • الفيديو 1 — عرض إثبات المفهوم الأولي (12 أكتوبر 2025)
  • الفيديو 2 — اختبار على حساب ميتا + إعادة اختبار ناجحة (13 أكتوبر 2025)
  • الفيديو 4 — تأكيد التصحيح (16 أكتوبر 2025)

الفيديو 3 (اختبار حساب الطرف الثالث) له وصول مقيد لحماية الخصوصية — ابحث عن الرابط في videos.txt واطلب الوصول، أو تواصل عبر البريد الإلكتروني.


الأدلة

جميع الادعاءات في هذا الإفصاح مدعومة بأدلة محفوظة:

تفصيل أدلة الشبكة

سلامة الأدلة

جرى حفظ جميع الأدلة في هذا المستودع على GitHub أثناء عملية الاكتشاف والتبليغ (12-17 أكتوبر 2025)، مما يوفر سجلات غير قابلة للتغيير ومختومة بالطوابع الزمنية عبر تاريخ Git.

بالنسبة لأدلة الفيديو على وجه التحديد:

  • لكل فيديو تجزئة SHA256 مسجلة في videos.txt
  • حُسبت التجزئات وأُرسلت إلى Git في وقت التسجيل
  • يمكن لأي شخص تنزيل الفيديوهات والتحقق من السلامة بمقارنة التجزئات

يضمن هذا عدم إمكانية تلفيق الأدلة أو تعديلها بعد وقوع الحدث.


التواصل

للاستفسارات حول هذا الإفصاح، يرجى التواصل عبر:

📧 [email protected]


الترخيص

نُشر هذا المستودع لأغراض تعليمية وبحثية فقط. راجع LICENSE.

تنزيل الأداة
نوع الدليلالموقع
الخط الزمني الكاملTIMELINE.md
اتصالات ميتا (PDF)official_communication/pdfs/
اتصالات ميتا (HTML)official_communication/
أدلة الفيديو (مع SHA256)videos.txt
الملفالوصف
exploited_headers_links_1.txtروابط CDN مستخرجة من jatin.py - عناوين URL مباشرة لمنشورات خاصة
exploited_headers_links_2.txtروابط CDN مستخرجة من its_prathambanga - حساب طرف ثالث
unexploted_headers.txtترويسات من حسابات غير قابلة للاستغلال (مثل 2fa_2fa) للمقارنة
sample_extracted_json_snippet_exposing_post_data.jsonJSON خام يُظهر polaris_timeline_connection مع بيانات منشورات خاصة
sample_empty_json_snippet_exposing_no_posts.jsonJSON خام من حساب غير قابل للاستغلال - مصفوفة edges فارغة
sample_html_response_1.htmlاستجابة HTML كاملة تحتوي على بيانات خاصة مضمّنة