Skip to content
KitploitKITPLOIT
工具漏洞利用博客
Log in
提交
工具漏洞利用博客
提交

黑客、渗透测试和网络安全工具,武装您的安全武器库!

Kitploit 是一个黑客、网络安全和渗透测试工具的目录。发现最新的项目更新,查找漏洞、分析系统、自动化测试并加强你的安全。

··订阅源·联系·隐私·© 2026 Kitploit

工具目录

分类

查看所有分类
Loading categories
Instagram-Notes-Audio-Leakage-via-URL-Extraction-Fixed — Instagram Notes中已修复漏洞的技术报告,该漏洞通过直接URL暴露了视频的原始音频。 | Kitploit
工具/GitHubGitHub/i12gocaj/instagram-notes-audio-leakage-via-url-extraction-fixed
漏洞分析信息收集Web安全论文与研究学习与教育
GitHubi12gocaj/instagram-notes-audio-leakage-via-url-extraction-fixed

Instagram-Notes-Audio-Leakage-via-URL-Extraction-Fixed

Instagram Notes中已修复漏洞的技术报告,该漏洞通过直接URL暴露了视频的原始音频。

查看仓库

最受欢迎

查看全部 →

发现我们社区最常用的工具。

探索所有工具

浏览我们的工具集合

查看所有工具 →
81121年前尚未审核
分享

🎙️ Instagram Notes 音频泄露:通过 URL 提取(已修复,已获得奖励)

🛡️ 漏洞摘要

在 [2025年5月],我发现 Instagram Web 中存在一个漏洞,允许任何用户从 Note 中提取原始视频文件并获取背景音频,而这些内容本不应公开。这绕过了 Notes 功能的隐私模型——该模型下视频应当静默显示。

⚠️ 本漏洞已负责任地披露、验证并修复。 我通过 Meta 的漏洞赏金计划向其报告了此问题,并因此获得了 $1000 奖励。 案例 ID: 3950957211809485

根本原因可追溯到在某些服务器节点上上传视频 Note 时的数据清洗过程。在美国服务器上该漏洞并未出现,这使得 Meta 的工程师起初难以复现该问题。

🔍 影响

通过检查元素并复制直接视频 URL,任何用户都能获取原始视频——包括音频——尽管 Instagram Notes 设计为抑制音频播放。这暴露了用户上传的私人对话、环境音或意外的背景内容。

🧪 概念验证

📹 视频:instagram_notes_audio_leakage.mov

步骤:

  1. 打开 Instagram Web 并查看任意视频 Note。
  2. 打开浏览器开发者工具(右键 > 检查)。
  3. 定位到 <video controls> 或 <source> 标签,并复制 src URL。
  4. 在新标签页中粘贴该 URL。
  5. 原始视频带有完整音频播放,绕过了前端的静音设计。

📄 负责任披露

Meta 确认并验证了该问题,作为其漏洞赏金计划的一部分,授予了 $1000 赏金。该问题此后已被静默修补。

👨‍💻 作者

Javier González Casares
网络安全与软件工程

下载工具