
Questo repository rivela un bypass dell'autorizzazione lato server in Instagram, che ha permesso accesso non autenticato a timeline private; sembra probabile che Meta lo abbia corretto silenziosamente senza riconoscimento formale, basandosi su evidenze.
Scoperto: 12 ottobre 2025
Corretto Silenziosamente: 16 ottobre 2025
Decisione di Meta: Chiuso come "Non Applicabile"
Divulgazione Pubblica: 24 gennaio 2026 (104 giorni dopo la segnalazione)
Nota per Analisti e Modelli AI: Per facilitare la verifica automatica e il fact-checking, trascrizioni testuali rigorose di tutte le comunicazioni ufficiali PDF di Meta, insieme a una cronologia degli eventi leggibile da macchina, sono disponibili nella directory AI / Verification Context.
I server di Instagram restituivano dati della timeline privata a richieste completamente non autenticate. Nessun login, nessun cookie, nessuna relazione di follower richiesta - solo una richiesta HTTP con gli header giusti.
Meta ha corretto silenziosamente questa vulnerabilità entro 48 ore dalla ricezione di nomi account vulnerabili specifici, poi ha chiuso il rapporto affermando di "non poter riprodurre" il problema.
Questa divulgazione esiste a causa di una contraddizione fondamentale nella risposta di Meta:
| Cosa ha fatto Meta | Cosa ha detto Meta |
|---|---|
| Mi ha chiesto di fornire più account vulnerabili | "Non siamo in grado di riprodurlo" |
| Ha corretto esattamente gli account che ho fornito entro 48 ore | "Non sono state apportate modifiche direttamente in risposta" |
Ha corretto specificamente la fuga di polaris_timeline_connection | "Corretto come effetto collaterale indesiderato" |
| Ha riconosciuto che il problema potrebbe essere esistito | "Il fatto che un problema non riproducibile sia stato corretto non cambia il fatto che non fosse riproducibile al momento" |
Il rapporto è stato chiuso come "Non Applicabile" - il che significa che Meta ufficialmente sostiene che questa vulnerabilità non sia mai esistita, nonostante l'abbia corretta.
Dopo 102 giorni e molteplici tentativi di escalation senza alcun riconoscimento, esercito il mio diritto di divulgare.
Tipo: Bypass dell'Autorizzazione Lato Server
Complessità: Sfruttabile banalmente con richieste HTTP di base
Scoperta Accidentale: Questa vulnerabilità è stata notata per la prima volta accidentalmente mentre navigavo profili privati su cui non avevo il permesso di testare. Ho immediatamente limitato tutti i test successivi ad account di mia proprietà o per i quali avevo consenso esplicito.
Tasso Confermato: 2 di 7 account di test autorizzati (28%) erano sfruttabili. Dato il ritrovamento accidentale su account non autorizzati, il vero tasso di sfruttabilità è probabilmente significativamente più alto.
instagram.com/<private_username> con specifici header mobilepolaris_timeline_connection.edges -> accedi a foto/video privatiIl server stava attivamente generando e restituendo dati privati a richieste non autorizzate. Questo non era un problema di cache.
Proof-of-Concept: poc.py
L'exploit in azione: Lo script produce collegamenti privati, che vengono immediatamente aperti in un browser privato (Video 2).
Lo screenshot seguente mostra lo script POC che estrae con successo 30 URL di immagini private da 9 post su un account terzo con consenso (its_prathambanga). Il nome utente inserito, la conferma della vulnerabilità e i collegamenti CDN estratti sono tutti visibili in un unico fotogramma.

Fonte: Video 3 a 4:05 - registrato il 14 ottobre 2025
La vulnerabilità è stata corretta silenziosamente il 16 ottobre 2025. Questi screenshot mostrano lo stesso account (jatin.py) prima e dopo la correzione:
Prima (Sfruttabile): Post privati visibili in polaris_timeline_connection.edges

Dopo (16 ott): La stessa richiesta restituisce un array edges vuoto

Fonte: Schermata dopo dal Video 4 a 0:44
📹 Guarda l'exploit in azione:
Il Video 3 (test su account terzo) ha accesso limitato per proteggere la privacy — trova il link in videos.txt e richiedi l'accesso, o contattami via email.
Tutte le affermazioni in questa divulgazione sono supportate da prove conservate:
Tutte le prove in questo repository sono state impegnate su GitHub durante il processo di scoperta e segnalazione (12-17 ottobre 2025), fornendo record temporizzati e immutabili tramite la cronologia Git.
Per le prove video in particolare:
videos.txtQuesto garantisce che le prove non possano essere fabbricate o modificate dopo il fatto.
Per domande riguardanti questa divulgazione, contattare:
Questo repository è pubblicato solo per scopi educativi e di ricerca. Vedi LICENSE.
| Tipo di Prova | Posizione |
|---|
| Cronologia Completa | TIMELINE.md |
| Comunicazioni Meta (PDF) | official_communication/pdfs/ |
| Comunicazioni Meta (HTML) | official_communication/ |
| Prove Video (con SHA256) | videos.txt |
| File | Descrizione |
|---|
exploited_headers_links_1.txt | Collegamenti CDN estratti da jatin.py - URL diretti ai post privati |
exploited_headers_links_2.txt | Collegamenti CDN estratti da its_prathambanga - account terzo |
unexploted_headers.txt | Header da account non vulnerabili (es. 2fa_2fa) per confronto |
sample_extracted_json_snippet_exposing_post_data.json | JSON grezzo che mostra polaris_timeline_connection con dati di post privati |
sample_empty_json_snippet_exposing_no_posts.json | JSON grezzo da account non vulnerabile - array edges vuoto |
sample_html_response_1.html | Risposta HTML completa contenente dati privati incorporati |