Skip to content
KitploitKITPLOIT
HerramientasBlog
Enviar
HerramientasBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

··Feeds·Contacto·Privacidad·© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
Instagram-Notes-Audio-Leakage-via-URL-Extraction-Fixed — Informe técnico de una vulnerabilidad ya corregida en Instagram Notes que exponía el audio original de vídeos mediante URLs directas. | Kitploit
Herramientas/GitHubGitHub/i12gocaj/instagram-notes-audio-leakage-via-url-extraction-fixed
Análisis de VulnerabilidadesRecopilación de InformaciónSeguridad WebPapers e InvestigaciónAprendizaje y Educación
GitHubi12gocaj/instagram-notes-audio-leakage-via-url-extraction-fixed

Instagram-Notes-Audio-Leakage-via-URL-Extraction-Fixed

Informe técnico de una vulnerabilidad ya corregida en Instagram Notes que exponía el audio original de vídeos mediante URLs directas.

Ver Repositorio
812hace 1 añoAún no revisado

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →
Compartir

🎙️ Fuga de audio de Notas de Instagram mediante extracción de URL (Solucionado y recompensado)

🛡️ Resumen de la vulnerabilidad

En [05/2025], descubrí una vulnerabilidad en Instagram Web que permitía a cualquier usuario extraer el archivo de video original de una Nota y acceder al audio de fondo, que no debía estar disponible públicamente. Esto eludía el modelo de privacidad de la función Notas, donde los videos deben mostrarse en silencio.

⚠️ Esta vulnerabilidad ha sido divulgada, validada y corregida de forma responsable. La reporté a Meta a través de su programa Bug Bounty y recibí una recompensa de $1000 por este hallazgo. ID de caso: 3950957211809485

La causa raíz se atribuyó al proceso de sanitización de datos utilizado al subir Notas de video en ciertos nodos de servidor. En los servidores de EE. UU. la vulnerabilidad no aparecía, lo que dificultó inicialmente que los ingenieros de Meta reprodujeran el problema.

🔍 Impacto

Al inspeccionar el elemento y copiar la URL directa del video, cualquier usuario podía recuperar el video original — incluyendo audio — a pesar de que las Notas de Instagram están diseñadas para suprimir la reproducción de audio. Esto exponía conversaciones privadas, sonidos ambientales o contenido de fondo no deseado subido por el usuario.

🧪 Prueba de concepto

📹 Video: instagram_notes_audio_leakage.mov

Pasos:

  1. Abre Instagram Web y visualiza cualquier Nota de video.
  2. Abre las herramientas de desarrollo del navegador (clic derecho > Inspeccionar).
  • Localiza la etiqueta <video controls> o <source> y copia la URL src.
  • Pega la URL en una nueva pestaña.
  • El video original se reproduce con audio completo, eludiendo el diseño silenciado del frontend.
  • 📄 Divulgación responsable

    Meta reconoció y validó el problema, otorgando una recompensa de $1000 como parte de su programa de bug bounty. Desde entonces, el problema ha sido corregido silenciosamente.

    👨‍💻 Autor

    Javier González Casares
    Ciberseguridad e Ingeniería de Software

    Descargar herramienta