
Технический отчет об уже исправленной уязвимости в Instagram Notes, которая раскрывала оригинальное аудио видео через прямые URL-адреса.
🛡️ Краткое описание уязвимости
В [05/2025] я обнаружил уязвимость в Instagram Web, которая позволяла любому пользователю извлечь оригинальный видеофайл из Note и получить доступ к фоновому аудио, которое не должно было быть общедоступным. Это обходило модель конфиденциальности функции Notes, где видео должны отображаться без звука.
⚠️ Эта уязвимость была ответственно раскрыта, подтверждена и устранена.
Я сообщил о ней в Meta через их программу Bug Bounty и получил $1000 за это открытие.
ID кейса: 3950957211809485
Основная причина была связана с процессом очистки данных, используемым при загрузке видео Note на определенных серверных узлах. На серверах США уязвимость не проявлялась, что сначала затрудняло инженерам Meta воспроизведение проблемы.
🔍 Воздействие
Просмотрев элемент и скопировав прямой URL видео, любой пользователь мог получить оригинальное видео — включая аудио — хотя Instagram Notes предназначены для подавления воспроизведения звука. Это раскрывало личные разговоры, фоновые звуки или непреднамеренный фоновый контент, загруженный пользователем.
🧪 Доказательство концепции
📹 Видео: instagram_notes_audio_leakage.mov
Шаги:
<video controls> или и скопируйте URL из .<source>src📄 Ответственное раскрытие
Meta подтвердила и приняла проблему, присудив вознаграждение в $1000 в рамках своей программы bug bounty. С тех пор проблема была молча исправлена.
👨💻 Автор
Javier González Casares
Кибербезопасность и разработка программного обеспечения