
इंस्टाग्राम नोट्स में एक पहले से ठीक की गई कमजोरी की तकनीकी रिपोर्ट जो सीधे URL के माध्यम से वीडियो के मूल ऑडियो को उजागर करती थी।
🛡️ भेद्यता सारांश
[05/2025] में, मैंने इंस्टाग्राम वेब में एक भेद्यता खोजी जो किसी भी उपयोगकर्ता को एक नोट से मूल वीडियो फ़ाइल निकालने और पृष्ठभूमि ऑडियो तक पहुँचने की अनुमति देती थी, जो सार्वजनिक रूप से उपलब्ध नहीं होना चाहिए था। इसने नोट्स सुविधा के गोपनीयता मॉडल को बायपास कर दिया, जहाँ वीडियो को चुपचाप प्रदर्शित किया जाना चाहिए।
⚠️ इस भेद्यता को जिम्मेदारी से प्रकट, मान्य और ठीक किया गया है।
मैंने इसे मेटा को उनके बग बाउंटी प्रोग्राम के माध्यम से रिपोर्ट किया और इस खोज के लिए मुझे $1000 से पुरस्कृत किया गया।
केस आईडी: 3950957211809485
मूल कारण का पता डेटा स्वच्छता प्रक्रिया से लगाया गया जो कुछ सर्वर नोड्स पर वीडियो नोट्स अपलोड करते समय उपयोग की जाती है। अमेरिकी सर्वरों पर यह भेद्यता प्रकट नहीं हुई, जिससे मेटा के इंजीनियरों के लिए पहले इस मुद्दे को पुन: उत्पन्न करना कठिन हो गया।
🔍 प्रभाव
तत्व का निरीक्षण करके और प्रत्यक्ष वीडियो URL कॉपी करके, कोई भी उपयोगकर्ता मूल वीडियो प्राप्त कर सकता था — ऑडियो सहित — भले ही इंस्टाग्राम नोट्स ऑडियो प्लेबैक को दबाने के लिए डिज़ाइन किए गए हैं। इससे उपयोगकर्ता द्वारा अपलोड की गई निजी बातचीत, परिवेशी ध्वनियाँ, या अनपेक्षित पृष्ठभूमि सामग्री उजागर हो गई।
🧪 प्रमाण की अवधारणा
📹 वीडियो: instagram_notes_audio_leakage.mov
चरण:
<video controls> या टैग ढूंढें और URL कॉपी करें।<source>src📄 जिम्मेदार प्रकटीकरण
मेटा ने इस मुद्दे को स्वीकार किया और मान्य किया, अपने बग बाउंटी प्रोग्राम के हिस्से के रूप में $1000 बाउंटी प्रदान की। तब से इस मुद्दे को चुपचाप पैच कर दिया गया है।
👨💻 लेखक
Javier González Casares
साइबर सुरक्षा और सॉफ्टवेयर इंजीनियरिंग