
Technischer Bericht über eine bereits behobene Sicherheitslücke in Instagram Notes, die die Original-Audioinhalte von Videos über direkte URLs offenlegte.
🛡️ Zusammenfassung der Schwachstelle
Im [05/2025] entdeckte ich eine Schwachstelle in Instagram Web, die es jedem Benutzer ermöglichte, die ursprüngliche Videodatei aus einer Notiz zu extrahieren und auf das Hintergrundaudio zuzugreifen, das nicht öffentlich verfügbar sein sollte. Dies umging das Datenschutzmodell der Notizen-Funktion, bei der Videos still angezeigt werden sollen.
⚠️ Diese Schwachstelle wurde verantwortungsvoll offengelegt, validiert und behoben.
Ich meldete sie Meta über ihr Bug-Bounty-Programm und erhielt dafür 1000 $ als Belohnung.
Fall-ID: 3950957211809485
Die Ursache wurde auf den Datenbereinigungsprozess zurückgeführt, der beim Hochladen von Video-Notizen auf bestimmten Serverknoten verwendet wurde. Auf US-Servern trat die Schwachstelle nicht auf, was es Metas Ingenieuren zunächst erschwerte, das Problem zu reproduzieren.
🔍 Auswirkungen
Durch die Inspektion des Elements und das Kopieren der direkten Video-URL konnte jeder Benutzer das Originalvideo — einschließlich Audio — abrufen, obwohl Instagram-Notizen so konzipiert sind, dass sie die Audiowiedergabe unterdrücken. Dies legte private Gespräche, Umgebungsgeräusche oder unbeabsichtigte Hintergrundinhalte offen, die vom Benutzer hochgeladen wurden.
🧪 Proof of Concept
📹 Video: instagram_notes_audio_leakage.mov
Schritte:
<video controls>- oder <source>-Tag und kopieren Sie die src-URL.📄 Verantwortungsvolle Offenlegung
Meta erkannte das Problem an und validierte es, wobei eine Prämie von 1000 $ im Rahmen ihres Bug-Bounty-Programms vergeben wurde. Das Problem wurde seither stillschweigend behoben.
👨💻 Autor
Javier González Casares
Cybersicherheit & Softwareentwicklung