🛡️ 漏洞摘要
在 [2025年5月],我发现 Instagram Web 中存在一个漏洞,允许任何用户从 Note 中提取原始视频文件并获取背景音频,而这些内容本不应公开。这绕过了 Notes 功能的隐私模型——该模型下视频应当静默显示。
⚠️ 本漏洞已负责任地披露、验证并修复。
我通过 Meta 的漏洞赏金计划向其报告了此问题,并因此获得了 $1000 奖励。
案例 ID: 3950957211809485
根本原因可追溯到在某些服务器节点上上传视频 Note 时的数据清洗过程。在美国服务器上该漏洞并未出现,这使得 Meta 的工程师起初难以复现该问题。
🔍 影响
通过检查元素并复制直接视频 URL,任何用户都能获取原始视频——包括音频——尽管 Instagram Notes 设计为抑制音频播放。这暴露了用户上传的私人对话、环境音或意外的背景内容。
🧪 概念验证
📹 视频:instagram_notes_audio_leakage.mov
步骤:
<video controls> 或 <source> 标签,并复制 src URL。📄 负责任披露
Meta 确认并验证了该问题,作为其漏洞赏金计划的一部分,授予了 $1000 赏金。该问题此后已被静默修补。
👨💻 作者
Javier González Casares
网络安全与软件工程