Skip to content
KitploitKITPLOIT
HerramientasBlog
Enviar
HerramientasBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

··Feeds·Contacto·Privacidad·© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
instagram-private-bypass — Este repositorio revela una omisión de autorización del lado del servidor en Instagram, que permitía el acceso no autenticado a cronologías privadas; parece probable que Meta lo parcheara en silencio sin reconocimiento formal, basándose en evidencias. | Kitploit
Herramientas/GitHubGitHub/jatin-dot-py/instagram-private-bypass
Autenticación y AutorizaciónAnálisis de VulnerabilidadesRecopilación de InformaciónSeguridad WebPruebas de PenetraciónAprendizaje y Educación
GitHubjatin-dot-py/instagram-private-bypass

instagram-private-bypass

Este repositorio revela una omisión de autorización del lado del servidor en Instagram, que permitía el acceso no autenticado a cronologías privadas; parece probable que Meta lo parcheara en silencio sin reconocimiento formal, basándose en evidencias.

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →
Compartir
Ver RepositorioSitio web
17327hace 6 mesesRevisado por Kitploit

Omisión de Cuenta Privada de Instagram - Divulgación Pública

Descubierto: 12 de octubre de 2025
Parcheado silenciosamente: 16 de octubre de 2025
Decisión de Meta: Cerrado como "No aplicable"
Divulgación Pública: 24 de enero de 2026 (104 días después del informe)


Nota para analistas y modelos de IA: Para facilitar la verificación automatizada y la verificación de datos, hay transcripciones de texto plano estrictas de todas las comunicaciones oficiales en PDF de Meta, junto con una línea de tiempo legible por máquina, disponibles en el directorio AI / Verification Context.

TL;DR

Los servidores de Instagram estaban devolviendo datos de la línea de tiempo privada a solicitudes completamente no autenticadas. Sin inicio de sesión, sin cookies, sin necesidad de relación de seguidor: solo una solicitud HTTP con los encabezados correctos.

Meta parcheó silenciosamente esta vulnerabilidad dentro de las 48 horas posteriores a recibir nombres de cuentas vulnerables específicas, luego cerró el informe alegando que "no pudieron reproducir" el problema.


Por qué esta divulgación

Esta divulgación existe debido a una contradicción fundamental en la respuesta de Meta:

Lo que Meta HizoLo que Meta Dijo
Me pidió que proporcionara más cuentas vulnerables"No podemos reproducir esto"
Parcheó las cuentas exactas que proporcioné en 48 horas"No se realizaron cambios directamente en respuesta"
Arregló específicamente la fuga de polaris_timeline_connection"Arreglado como un efecto secundario no intencionado"
Reconoció que el problema pudo haber existido"El hecho de que un problema no reproducible haya sido solucionado no cambia el hecho de que no era reproducible en ese momento"

El informe fue cerrado como "No aplicable", lo que significa que Meta mantiene oficialmente que esta vulnerabilidad nunca existió, a pesar de haberla parcheado.

Después de 102 días y múltiples intentos de escalada sin reconocimiento, ejerzo mi derecho a divulgar.


La Vulnerabilidad

Tipo: Bypass de autorización del lado del servidor
Complejidad: Explotable trivialmente con solicitudes HTTP básicas

Descubrimiento accidental: Esta vulnerabilidad se notó por primera vez accidentalmente mientras se navegaba por perfiles privados que no tenía permiso para probar. Inmediatamente limité todas las pruebas posteriores a cuentas que poseía o para las que tenía consentimiento explícito.

Tasa confirmada: 2 de 7 cuentas de prueba autorizadas (28%) eran explotables. Dado el descubrimiento accidental en cuentas no autorizadas, la tasa real de explotabilidad es probablemente significativamente mayor.

Cómo funcionaba

  1. Enviar una solicitud GET no autenticada a instagram.com/<private_username> con encabezados móviles específicos
  2. El servidor devuelve HTML que contiene JSON incrustado con las publicaciones privadas de la cuenta
  3. Extraer enlaces CDN de polaris_timeline_connection.edges -> acceder a fotos/videos privados

El servidor estaba generando y devolviendo activamente datos privados a solicitudes no autorizadas. Esto no era un problema de caché.

Prueba de concepto: poc.py

Demostración del exploit El exploit en acción: El script produce enlaces privados, que se abren inmediatamente en un navegador privado (Video 2).

Prueba visual

La captura de pantalla a continuación muestra el script POC extrayendo con éxito 30 URLs de imágenes privadas de 9 publicaciones en una cuenta de terceros con consentimiento (its_prathambanga). El nombre de usuario ingresado, la confirmación de la vulnerabilidad y los enlaces CDN extraídos son visibles en un solo cuadro.

Script POC extrayendo URLs privadas

Fuente: Video 3 a las 4:05 - grabado el 14 de octubre de 2025

Antes y después

La vulnerabilidad fue parcheada silenciosamente el 16 de octubre de 2025. Estas capturas de pantalla muestran la misma cuenta (jatin.py) antes y después de la corrección:

Antes (Explotable): Publicaciones privadas visibles en polaris_timeline_connection.edges Antes del parche - datos privados expuestos

Después (Oct 16): La misma solicitud devuelve un array edges vacío Después del parche - sin datos privados

Fuente: Captura de pantalla posterior del Video 4 a las 0:44

Evidencia en video

📹 Mira la explotación en acción:

  • Video 1 — Demostración inicial del POC (12 oct 2025)
  • Video 2 — Prueba en la cuenta de Meta + reprueba exitosa (13 oct 2025)
  • Video 4 — Confirmación del parche (16 oct 2025)

El Video 3 (prueba de cuenta de terceros) tiene acceso restringido para proteger la privacidad: encuentra el enlace en videos.txt y solicita acceso, o comunícate por correo electrónico.


Evidencia

Todas las afirmaciones en esta divulgación están respaldadas por evidencia preservada:

Desglose de la evidencia de red

Integridad de la evidencia

Toda la evidencia en este repositorio fue comprometida en GitHub durante el proceso de descubrimiento y reporte (12-17 de octubre de 2025), proporcionando registros inmutables con marca de tiempo a través del historial de Git.

Para la evidencia en video específicamente:

  • Cada video tiene un hash SHA256 registrado en videos.txt
  • Los hashes se calcularon y comprometieron en el momento de la grabación
  • Cualquier persona puede descargar los videos y verificar la integridad comparando los hashes

Esto asegura que la evidencia no pueda ser fabricada o modificada después del hecho.


Contacto

Para consultas sobre esta divulgación, comuníquese:

📧 [email protected]


Licencia

Este repositorio se publica solo con fines educativos y de investigación. Consulte LICENSE.

Descargar herramienta
Tipo de evidenciaUbicación
Línea de tiempo completaTIMELINE.md
Comunicaciones de Meta (PDF)official_communication/pdfs/
Comunicaciones de Meta (HTML)official_communication/
Evidencia en video (con SHA256)videos.txt
ArchivoDescripción
exploited_headers_links_1.txtEnlaces CDN extraídos de jatin.py - URLs directas a publicaciones privadas
exploited_headers_links_2.txtEnlaces CDN extraídos de its_prathambanga - cuenta de terceros
unexploted_headers.txtEncabezados de cuentas no vulnerables (p. ej., 2fa_2fa) para comparación
sample_extracted_json_snippet_exposing_post_data.jsonJSON crudo que muestra polaris_timeline_connection con datos de publicaciones privadas
sample_empty_json_snippet_exposing_no_posts.jsonJSON crudo de cuenta no vulnerable - array edges vacío
sample_html_response_1.htmlRespuesta HTML completa que contiene datos privados incrustados