Skip to content
KitploitKITPLOIT
ツールブログ
提出
ツールブログ
提出

ハッキング、侵入テスト、サイバーセキュリティツールをあなたのセキュリティアーセナルに!

Kitploitはハッキング、サイバーセキュリティ、ペネトレーションテストのツールディレクトリです。最新のプロジェクトアップデートを見つけて、脆弱性の発見、システム分析、テストの自動化、セキュリティの強化を行いましょう。

··フィード·お問い合わせ·プライバシー·© 2026 Kitploit

ツールディレクトリ

カテゴリ

すべてのカテゴリを見る
Loading categories
ツール/GitHubGitHub/jatin-dot-py/instagram-private-bypass
認証と認可脆弱性分析情報収集ウェブセキュリティペネトレーションテスト学習と教育
GitHubjatin-dot-py/instagram-private-bypass

instagram-private-bypass

このリポジトリは、Instagramにおけるサーバーサイドの認証バイパスを公開しています。これにより、認証なしでプライベートタイムラインへのアクセスが可能でした。証拠に基づくと、Metaは正式な確認なしに静かにパッチを適用した可能性が高いと思われます。

人気

すべて見る →

コミュニティで最も使われているツールを見つけましょう。

すべてのツールを探索

ツールコレクションを閲覧

すべてのツールを見る →
共有
リポジトリを見るウェブサイト
173276ヶ月前Kitploit レビュー済み

Instagram プライベートアカウントバイパス - 公開開示

発見: 2025年10月12日
静かにパッチ適用: 2025年10月16日
Metaの判断: 「該当なし」としてクローズ
公開開示: 2026年1月24日(報告から104日後)


アナリストとAIモデルへの注意: 自動検証とファクトチェックを容易にするために、Meta公式PDF連絡の厳密なプレーンテキスト転写と、機械可読なタイムラインを、AI / Verification Context ディレクトリに用意しています。

TL;DR

Instagramのサーバーは、完全に認証されていないリクエストに対してプライベートなタイムラインデータを返していました。ログイン、クッキー、フォロワー関係は不要で、適切なヘッダーを持つHTTPリクエストだけで十分でした。

Metaは、特定の脆弱なアカウント名を受け取ってから48時間以内にこの脆弱性を静かに修正し、その後、問題を**「再現できなかった」**と主張して報告をクローズしました。


なぜこの開示を行うのか?

この開示は、Metaの対応に根本的な矛盾があるために存在します。

Metaが行ったことMetaが言ったこと
脆弱なアカウントをさらに提供するよう求めた「再現できません」
私が提供したアカウントを48時間以内に修正した「直接的な変更は行われていない」
具体的にpolaris_timeline_connectionの漏洩を修正した「意図しない副作用として修正された」
問題が存在した可能性を認めた「再現不可能な問題が修正されたという事実は、当時それが再現不可能だったという事実を変えるものではない」

報告は**「該当なし」**としてクローズされました。つまり、Metaはこの脆弱性が存在しなかったと公式に主張しているにもかかわらず、修正を行ったのです。

102日間、複数のエスカレーションの試みにもかかわらず認識されなかったため、私は開示する権利を行使します。


脆弱性

タイプ: サーバーサイド認証バイパス
複雑さ: 基本的なHTTPリクエストで簡単に悪用可能

偶然の発見: この脆弱性は、テストする許可がないプライベートプロフィールを閲覧中に初めて偶然に気づきました。直ちに以降のテストはすべて、自分が所有するか明示的な同意を得たアカウントに限定しました。

確認された発生率: 認可されたテストアカウント7件中2件(28%)が悪用可能でした。許可されていないアカウントでの偶然の発見を考慮すると、実際の悪用可能性率はかなり高い可能性があります。

動作方法

  1. 特定のモバイルヘッダーを使用して、instagram.com/<private_username> に認証されていないGETリクエストを送信する
  2. サーバーが、アカウントのプライベート投稿を含む埋め込みJSONを含むHTMLを返す
  3. polaris_timeline_connection.edges からCDNリンクを抽出し、プライベートな写真/動画にアクセスする

サーバーは、不正なリクエストに対して積極的にプライベートデータを生成して返していました。これはキャッシュの問題ではありません。

Proof-of-Concept: poc.py

エクスプロイトのデモ エクスプロイトの動作: スクリプトがプライベートリンクを生成し、すぐにプライベートブラウザで開かれます(ビデオ2)。

視覚的証拠

以下のスクリーンショットは、同意を得た第三者のアカウント(its_prathambanga)で、POCスクリプトが9件の投稿から30個のプライベート画像URLを正常に抽出している様子を示しています。ユーザー名の入力、脆弱性の確認、抽出されたCDNリンクがすべて1つのフレームに表示されています。

POCスクリプトがプライベートURLを抽出中

出典: ビデオ3 の4:05 - 2025年10月14日録画

修正前と修正後

脆弱性は2025年10月16日に静かに修正されました。以下のスクリーンショットは、修正前と修正後の同じアカウント(jatin.py)を示しています:

修正前(悪用可能): polaris_timeline_connection.edges にプライベート投稿が表示 パッチ前 - プライベートデータが露出

修正後(10月16日): 同じリクエストが空の edges 配列を返す パッチ後 - プライベートデータなし

出典: 修正後のスクリーンショットはビデオ4の0:44から

動画証拠

📹 エクスプロイトの動作を確認:

  • ビデオ1 — 初期POCデモ(2025年10月12日)
  • ビデオ2 — Metaのアカウントでのテスト + 再テスト成功(2025年10月13日)
  • ビデオ4 — パッチ確認(2025年10月16日)

ビデオ3(第三者アカウントテスト)はプライバシー保護のためアクセスが制限されています。videos.txt にリンクがありますので、アクセスをリクエストするか、メールでお問い合わせください。


証拠

この開示におけるすべての主張は、保存された証拠によって裏付けられています:

ネットワーク証拠の内訳

証拠の完全性

このリポジトリ内のすべての証拠は、発見および報告プロセス中(2025年10月12日~17日)にGitHubにコミットされ、Git履歴を通じてタイムスタンプ付きの不変の記録を提供しています。

特に動画証拠については:

  • 各動画にはvideos.txtに記録されたSHA256ハッシュがあります
  • ハッシュは録画時に計算されコミットされました
  • 誰でも動画をダウンロードし、ハッシュを比較して完全性を検証できます

これにより、証拠が後から偽造または改ざんされることを防ぎます。


連絡先

この開示に関するお問い合わせは、以下までご連絡ください:

📧 [email protected]


ライセンス

このリポジトリは教育および研究目的のみで公開されています。LICENSE を参照してください。

ツールをダウンロード
証拠の種類場所
完全なタイムラインTIMELINE.md
Meta通信(PDF)official_communication/pdfs/
Meta通信(HTML)official_communication/
動画証拠(SHA256付き)videos.txt
ファイル説明
exploited_headers_links_1.txtjatin.py から抽出されたCDNリンク - プライベート投稿への直接URL
exploited_headers_links_2.txtits_prathambanga から抽出されたCDNリンク - 第三者アカウント
unexploted_headers.txt比較用の脆弱でないアカウント(例:2fa_2fa)からのヘッダー
sample_extracted_json_snippet_exposing_post_data.jsonプライベート投稿データを含む polaris_timeline_connection を示す生JSON
sample_empty_json_snippet_exposing_no_posts.json脆弱でないアカウントからの生JSON - 空の edges 配列
sample_html_response_1.html埋め込まれたプライベートデータを含む完全なHTMLレスポンス