
Rapporto tecnico su una vulnerabilità già corretta in Instagram Notes che esponeva l'audio originale dei video tramite URL diretti.
🛡️ Riepilogo della Vulnerabilità
Nel [05/2025], ho scoperto una vulnerabilità in Instagram Web che permetteva a qualsiasi utente di estrarre il file video originale da una Nota e accedere all'audio di sottofondo, che non doveva essere disponibile pubblicamente. Ciò bypassava il modello di privacy della funzione Note, dove i video devono essere visualizzati in silenzio.
⚠️ Questa vulnerabilità è stata divulgata in modo responsabile, validata e risolta.
L'ho segnalata a Meta tramite il loro Programma Bug Bounty e ho ricevuto un premio di $1000 per questa scoperta.
ID Caso: 3950957211809485
La causa principale è stata rintracciata nel processo di sanitizzazione dei dati utilizzato durante il caricamento delle Note video su alcuni nodi del server. Sui server statunitensi la vulnerabilità non si manifestava, rendendo difficile per gli ingegneri di Meta riprodurre il problema inizialmente.
🔍 Impatto
Ispezionando l'elemento e copiando l'URL diretto del video, qualsiasi utente poteva recuperare il video originale — incluso l'audio — anche se le Note di Instagram sono progettate per sopprimere la riproduzione audio. Ciò esponeva conversazioni private, suoni ambientali o contenuti di sottofondo indesiderati caricati dall'utente.
🧪 Prova di Concetto
📹 Video: instagram_notes_audio_leakage.mov
Passi:
<video controls> o <source> e copia l'URL src.📄 Divulgazione Responsabile
Meta ha riconosciuto e validato il problema, assegnando una taglia di $1000 come parte del loro programma bug bounty. Il problema è stato successivamente corretto silenziosamente.
👨💻 Autore
Javier González Casares
Cybersecurity e Ingegneria del Software