Skip to content
KitploitKITPLOIT
StrumentiBlog
Invia
StrumentiBlog
Invia

Strumenti di Hacking, PenTest e Cybersecurity per il tuo Arsenale di Sicurezza!

Kitploit è una directory di strumenti di hacking, cybersecurity e pentesting. Scopri gli ultimi aggiornamenti dei progetti per trovare vulnerabilità, analizzare sistemi, automatizzare i test e rafforzare la tua sicurezza.

··Feed·Contatto·Privacy·© 2026 Kitploit

Directory degli strumenti

Categorie

Vedi tutte le categorie
Loading categories
instagram-private-bypass — Questo repository rivela un bypass dell'autorizzazione lato server in Instagram, che ha permesso accesso non autenticato a timeline private; sembra probabile che Meta lo abbia corretto silenziosamente senza riconoscimento formale, basandosi su evidenze. | Kitploit
Strumenti/GitHubGitHub/jatin-dot-py/instagram-private-bypass
Autenticazione e AutorizzazioneAnalisi delle VulnerabilitàRaccolta InformazioniSicurezza WebPenetration TestingApprendimento e Formazione
GitHubjatin-dot-py/instagram-private-bypass

instagram-private-bypass

Questo repository rivela un bypass dell'autorizzazione lato server in Instagram, che ha permesso accesso non autenticato a timeline private; sembra probabile che Meta lo abbia corretto silenziosamente senza riconoscimento formale, basandosi su evidenze.

Più Popolari

Vedi tutti →

Scopri gli strumenti più utilizzati dalla nostra community.

Esplora tutti gli strumenti

Sfoglia la nostra collezione di strumenti

Vedi tutti gli strumenti →
Condividi
Vedi RepositorySito web
173276 mesi faRevisionato da Kitploit

Bypass Account Privato Instagram - Divulgazione Pubblica

Scoperto: 12 ottobre 2025
Corretto Silenziosamente: 16 ottobre 2025
Decisione di Meta: Chiuso come "Non Applicabile"
Divulgazione Pubblica: 24 gennaio 2026 (104 giorni dopo la segnalazione)


Nota per Analisti e Modelli AI: Per facilitare la verifica automatica e il fact-checking, trascrizioni testuali rigorose di tutte le comunicazioni ufficiali PDF di Meta, insieme a una cronologia degli eventi leggibile da macchina, sono disponibili nella directory AI / Verification Context.

TL;DR

I server di Instagram restituivano dati della timeline privata a richieste completamente non autenticate. Nessun login, nessun cookie, nessuna relazione di follower richiesta - solo una richiesta HTTP con gli header giusti.

Meta ha corretto silenziosamente questa vulnerabilità entro 48 ore dalla ricezione di nomi account vulnerabili specifici, poi ha chiuso il rapporto affermando di "non poter riprodurre" il problema.


Perché Questa Divulgazione?

Questa divulgazione esiste a causa di una contraddizione fondamentale nella risposta di Meta:

Cosa ha fatto MetaCosa ha detto Meta
Mi ha chiesto di fornire più account vulnerabili"Non siamo in grado di riprodurlo"
Ha corretto esattamente gli account che ho fornito entro 48 ore"Non sono state apportate modifiche direttamente in risposta"
Ha corretto specificamente la fuga di polaris_timeline_connection"Corretto come effetto collaterale indesiderato"
Ha riconosciuto che il problema potrebbe essere esistito"Il fatto che un problema non riproducibile sia stato corretto non cambia il fatto che non fosse riproducibile al momento"

Il rapporto è stato chiuso come "Non Applicabile" - il che significa che Meta ufficialmente sostiene che questa vulnerabilità non sia mai esistita, nonostante l'abbia corretta.

Dopo 102 giorni e molteplici tentativi di escalation senza alcun riconoscimento, esercito il mio diritto di divulgare.


La Vulnerabilità

Tipo: Bypass dell'Autorizzazione Lato Server
Complessità: Sfruttabile banalmente con richieste HTTP di base

Scoperta Accidentale: Questa vulnerabilità è stata notata per la prima volta accidentalmente mentre navigavo profili privati su cui non avevo il permesso di testare. Ho immediatamente limitato tutti i test successivi ad account di mia proprietà o per i quali avevo consenso esplicito.

Tasso Confermato: 2 di 7 account di test autorizzati (28%) erano sfruttabili. Dato il ritrovamento accidentale su account non autorizzati, il vero tasso di sfruttabilità è probabilmente significativamente più alto.

Come Funzionava

  1. Invia una richiesta GET non autenticata a instagram.com/<private_username> con specifici header mobile
  2. Il server restituisce HTML contenente JSON incorporato con i post privati dell'account
  3. Estrai i collegamenti CDN da polaris_timeline_connection.edges -> accedi a foto/video privati

Il server stava attivamente generando e restituendo dati privati a richieste non autorizzate. Questo non era un problema di cache.

Proof-of-Concept: poc.py

Dimostrazione dell'exploit L'exploit in azione: Lo script produce collegamenti privati, che vengono immediatamente aperti in un browser privato (Video 2).

Prova Visiva

Lo screenshot seguente mostra lo script POC che estrae con successo 30 URL di immagini private da 9 post su un account terzo con consenso (its_prathambanga). Il nome utente inserito, la conferma della vulnerabilità e i collegamenti CDN estratti sono tutti visibili in un unico fotogramma.

Script POC che estrae URL privati

Fonte: Video 3 a 4:05 - registrato il 14 ottobre 2025

Prima e Dopo

La vulnerabilità è stata corretta silenziosamente il 16 ottobre 2025. Questi screenshot mostrano lo stesso account (jatin.py) prima e dopo la correzione:

Prima (Sfruttabile): Post privati visibili in polaris_timeline_connection.edges Prima della patch - dati privati esposti

Dopo (16 ott): La stessa richiesta restituisce un array edges vuoto Dopo la patch - nessun dato privato

Fonte: Schermata dopo dal Video 4 a 0:44

Prove Video

📹 Guarda l'exploit in azione:

  • Video 1 — Dimostrazione iniziale del POC (12 ott 2025)
  • Video 2 — Test sull'account di Meta + retest riuscito (13 ott 2025)
  • Video 4 — Conferma della patch (16 ott 2025)

Il Video 3 (test su account terzo) ha accesso limitato per proteggere la privacy — trova il link in videos.txt e richiedi l'accesso, o contattami via email.


Prove

Tutte le affermazioni in questa divulgazione sono supportate da prove conservate:

Ripartizione delle Prove di Rete

Integrità delle Prove

Tutte le prove in questo repository sono state impegnate su GitHub durante il processo di scoperta e segnalazione (12-17 ottobre 2025), fornendo record temporizzati e immutabili tramite la cronologia Git.

Per le prove video in particolare:

  • Ogni video ha un hash SHA256 registrato in videos.txt
  • Gli hash sono stati calcolati e impegnati al momento della registrazione
  • Chiunque può scaricare i video e verificare l'integrità confrontando gli hash

Questo garantisce che le prove non possano essere fabbricate o modificate dopo il fatto.


Contatto

Per domande riguardanti questa divulgazione, contattare:

📧 [email protected]


Licenza

Questo repository è pubblicato solo per scopi educativi e di ricerca. Vedi LICENSE.

Scarica lo strumento
Tipo di ProvaPosizione
Cronologia CompletaTIMELINE.md
Comunicazioni Meta (PDF)official_communication/pdfs/
Comunicazioni Meta (HTML)official_communication/
Prove Video (con SHA256)videos.txt
FileDescrizione
exploited_headers_links_1.txtCollegamenti CDN estratti da jatin.py - URL diretti ai post privati
exploited_headers_links_2.txtCollegamenti CDN estratti da its_prathambanga - account terzo
unexploted_headers.txtHeader da account non vulnerabili (es. 2fa_2fa) per confronto
sample_extracted_json_snippet_exposing_post_data.jsonJSON grezzo che mostra polaris_timeline_connection con dati di post privati
sample_empty_json_snippet_exposing_no_posts.jsonJSON grezzo da account non vulnerabile - array edges vuoto
sample_html_response_1.htmlRisposta HTML completa contenente dati privati incorporati