
Relatório técnico de uma vulnerabilidade já corrigida no Instagram Notes que expunha o áudio original de vídeos por meio de URLs diretas.
🛡️ Resumo da Vulnerabilidade
Em [05/2025], descobri uma vulnerabilidade no Instagram Web que permitia a qualquer usuário extrair o arquivo de vídeo original de uma Nota e acessar o áudio de fundo, que não deveria estar disponível publicamente. Isso contornava o modelo de privacidade do recurso Notes, onde os vídeos deveriam ser exibidos silenciosamente.
⚠️ Esta vulnerabilidade foi divulgada, validada e corrigida de forma responsável.
Eu a reportei à Meta através do seu Programa de Bug Bounty e recebi $1000 por esta descoberta.
ID do Caso: 3950957211809485
A causa raiz foi atribuída ao processo de sanitização de dados usado ao enviar Notas de vídeo em determinados servidores. Nos servidores dos EUA a vulnerabilidade não aparecia, dificultando a reprodução do problema pelos engenheiros da Meta no início.
🔍 Impacto
Ao inspecionar o elemento e copiar a URL direta do vídeo, qualquer usuário podia recuperar o vídeo original — incluindo áudio — mesmo que o Instagram Notes seja projetado para suprimir a reprodução de áudio. Isso expunha conversas privadas, sons ambientes ou conteúdo de fundo não intencional enviado pelo usuário.
🧪 Prova de Conceito
📹 Vídeo: instagram_notes_audio_leakage.mov
Passos:
<video controls> ou e copie a URL .<source>src📄 Divulgação Responsável
A Meta reconheceu e validou o problema, concedendo uma recompensa de $1000 como parte de seu programa de bug bounty. O problema foi corrigido silenciosamente desde então.
👨💻 Autor
Javier González Casares
Segurança Cibernética & Engenharia de Software