
Rapport technique d'une vulnérabilité déjà corrigée dans Instagram Notes qui exposait l'audio original des vidéos via des URL directes.
🛡️ Résumé de la vulnérabilité
En [05/2025], j'ai découvert une vulnérabilité dans Instagram Web qui permettait à tout utilisateur d'extraire le fichier vidéo original d'une Note et d'accéder à l'audio de fond, qui n'était pas censé être accessible publiquement. Cela contournait le modèle de confidentialité de la fonctionnalité Notes, où les vidéos sont censées être affichées en silence.
⚠️ Cette vulnérabilité a été divulguée de manière responsable, validée et corrigée.
Je l'ai signalée à Meta via leur programme Bug Bounty et j'ai reçu une récompense de $1000 pour cette découverte.
Case ID : 3950957211809485
La cause première a été attribuée au processus de nettoyage des données utilisé lors du téléchargement de vidéos Notes sur certains nœuds serveurs. Sur les serveurs américains, la vulnérabilité n'apparaissait pas, ce qui a rendu difficile la reproduction du problème par les ingénieurs de Meta au début.
🔍 Impact
En inspectant l'élément et en copiant l'URL directe de la vidéo, tout utilisateur pouvait récupérer la vidéo originale — y compris l'audio — même si les Notes Instagram sont conçues pour supprimer la lecture audio. Cela exposait des conversations privées, des sons ambiants ou du contenu de fond non intentionnel téléchargé par l'utilisateur.
🧪 Preuve de concept
📹 Vidéo : instagram_notes_audio_leakage.mov
Étapes :
<video controls> ou <source> et copier l'URL src.📄 Divulgation responsable
Meta a reconnu et validé le problème, accordant une prime de $1000 dans le cadre de son programme bug bounty. Le problème a depuis été corrigé silencieusement.
👨💻 Auteur
Javier González Casares
Cybersécurité & Ingénierie logicielle