Skip to content
KitploitKITPLOIT
StrumentiBlog
Invia
StrumentiBlog
Invia

Strumenti di Hacking, PenTest e Cybersecurity per il tuo Arsenale di Sicurezza!

Kitploit è una directory di strumenti di hacking, cybersecurity e pentesting. Scopri gli ultimi aggiornamenti dei progetti per trovare vulnerabilità, analizzare sistemi, automatizzare i test e rafforzare la tua sicurezza.

··Feed·Contatto·Privacy·© 2026 Kitploit

Directory degli strumenti

Categorie

Vedi tutte le categorie
Loading categories
Instagram-Notes-Audio-Leakage-via-URL-Extraction-Fixed — Rapporto tecnico su una vulnerabilità già corretta in Instagram Notes che esponeva l'audio originale dei video tramite URL diretti. | Kitploit
Strumenti/GitHubGitHub/i12gocaj/instagram-notes-audio-leakage-via-url-extraction-fixed
Analisi delle VulnerabilitàRaccolta InformazioniSicurezza WebPaper e RicercaApprendimento e Formazione
GitHubi12gocaj/instagram-notes-audio-leakage-via-url-extraction-fixed

Instagram-Notes-Audio-Leakage-via-URL-Extraction-Fixed

Rapporto tecnico su una vulnerabilità già corretta in Instagram Notes che esponeva l'audio originale dei video tramite URL diretti.

Più Popolari

Vedi tutti →

Scopri gli strumenti più utilizzati dalla nostra community.

Esplora tutti gli strumenti

Sfoglia la nostra collezione di strumenti

Vedi tutti gli strumenti →
Condividi
Vedi Repository
811 anno faNon ancora revisionato

🎙️ Fuga Audio di Instagram Notes tramite Estrazione URL (Risolto e Ricompensato)

🛡️ Riepilogo della Vulnerabilità

Nel [05/2025], ho scoperto una vulnerabilità in Instagram Web che permetteva a qualsiasi utente di estrarre il file video originale da una Nota e accedere all'audio di sottofondo, che non doveva essere disponibile pubblicamente. Ciò bypassava il modello di privacy della funzione Note, dove i video devono essere visualizzati in silenzio.

⚠️ Questa vulnerabilità è stata divulgata in modo responsabile, validata e risolta. L'ho segnalata a Meta tramite il loro Programma Bug Bounty e ho ricevuto un premio di $1000 per questa scoperta. ID Caso: 3950957211809485

La causa principale è stata rintracciata nel processo di sanitizzazione dei dati utilizzato durante il caricamento delle Note video su alcuni nodi del server. Sui server statunitensi la vulnerabilità non si manifestava, rendendo difficile per gli ingegneri di Meta riprodurre il problema inizialmente.

🔍 Impatto

Ispezionando l'elemento e copiando l'URL diretto del video, qualsiasi utente poteva recuperare il video originale — incluso l'audio — anche se le Note di Instagram sono progettate per sopprimere la riproduzione audio. Ciò esponeva conversazioni private, suoni ambientali o contenuti di sottofondo indesiderati caricati dall'utente.

🧪 Prova di Concetto

📹 Video: instagram_notes_audio_leakage.mov

Passi:

  1. Apri Instagram Web e visualizza una qualsiasi Nota video.
  2. Apri gli Strumenti di Sviluppo del browser (Clic destro > Ispeziona).
  3. Individua il tag <video controls> o <source> e copia l'URL src.
  4. Incolla l'URL in una nuova scheda.
  5. Il video originale viene riprodotto con audio completo, bypassando il design muto del frontend.

📄 Divulgazione Responsabile

Meta ha riconosciuto e validato il problema, assegnando una taglia di $1000 come parte del loro programma bug bounty. Il problema è stato successivamente corretto silenziosamente.

👨‍💻 Autore

Javier González Casares
Cybersecurity e Ingegneria del Software

Scarica lo strumento