当前位置: 首页 > news >正文

Instagram漏洞曝光:未授权访问私密帖文风险解析

网络安全研究员 Jatin Banga 本周披露,Instagram 基础设施存在一个严重的服务器端漏洞,攻击者无需登录或关注关系即可访问私密照片和文字说明。Meta 公司已于 2025 年 10 月静默修复该漏洞,其利用方式涉及通过特定 HTTP 标头配置绕过移动网页端的隐私控制。

"Polaris"漏洞利用机制

该漏洞源于 Instagram 服务器端授权逻辑缺陷,而非简单的缓存错误。Banga 发现,向 instagram.com/<私密用户名> 发送带有特定移动端用户代理标头的未认证 GET 请求时,服务器会返回包含 polaris_timeline_connection JSON 对象的响应。

正常情况下,非关注者查看私密账户时该对象应为空或受限。但对于受影响账户,服务器会返回完整的 edges 数组,其中包含指向私密媒体文件及其文字说明的内容分发网络(CDN)直连地址。

漏洞利用流程:

  1. 请求阶段:攻击者向私密账户发送标头篡改的 GET 请求
  2. 响应阶段:服务器返回包含 JSON 数据的 HTML
  3. 数据提取:解析 polaris_timeline_connection 对象定位 edges 数组
  4. 内容获取:通过暴露的 CDN 地址访问高清图片及帖文详情

该"条件触发型"漏洞并非影响所有账户。测试显示约 28% 的授权测试账户存在风险,其余账户返回安全响应,表明漏洞触发需要特定后端状态或"受损"的会话处理机制。

静默修复时间线

披露文件记录了与 Meta 漏洞赏金计划长达 102 天的争议性互动。Banga 于 2025 年 10 月 12 日提交初始报告,包含 PoC 脚本和视频证据。Meta 最初以"CDN 缓存问题"为由拒绝,后要求提供具体受影响账户验证。10 月 14 日,Banga 提交可复现漏洞的第三方授权账户(its_prathambanga)。

10 月 16 日,所有先前存在风险的账户均无法复现漏洞,表明服务器端已完成修复,但 Meta 未发布任何修复通知。10 月 27 日,Meta 以"无法复现"为由关闭报告。当被质疑"要求提供漏洞账户后又予以修复"的矛盾行为时,Meta 安全团队回应称修复可能是"其他基础设施变更的意外副作用"。

该处理方式因缺乏根本原因分析而受到批评。由于未明确承认具体缺陷,无法确认底层授权问题已彻底解决,还是仅通过配置变更暂时掩盖。Banga 已在 GitHub 发布完整技术分析、网络日志和 Python PoC 脚本供同行评审。

"相比影响所有账户的漏洞,这种选择性暴露部分账户的条件型漏洞实际上更危险,"Banga 在报告中指出,"用'基础设施变更'搪塞无法建立安全信心。"

http://www.jsqmd.com/news/309228/

相关文章:

  • 文化认同的生成论重构:从实体归属到矩阵调谐的范式转换
  • 生成式交通治理:基于生成论哲学的路网节点“语法”错乱诊断与过程调控范式
  • 立体仓库“数字堆垛”:重力仿真让货架承重利用率提12%
  • 内网横向——VulnStack-2靶场万字详细解析教程(MSF渗透,黄金票据利用)
  • 掌握这25条小贴士,快速提升数据可视化能力!
  • 三款执医技能刷题APP,谁是你的备考利器?
  • 基因组模型中,Ker分词相比BPE
  • 深渊、草图与回响:智能时代文明养护的三重奏
  • 实测三款执医刷题APP:这款最值得推荐!
  • 阅读笔记,1
  • 管家婆辉煌总账版资产负债表不平如何排查问题?
  • 计算机毕设java社区居民信息管理系统 基于Java的社区居民信息管理平台设计与实现 社区居民信息管理系统开发
  • 计算机毕设Java企业产供销系统设计与实现 基于Java的企业生产、供应与销售一体化管理系统的设计与开发 Java技术驱动的企业产供销综合管理平台的构建与实现
  • AI 写论文怎么用才不踩雷?2026 年本科论文真实使用拆解
  • 基于J2EE架构的超市订单后台理系统(11812)
  • 基于Java Web的老年人健康管理系统(11813)
  • 基于java的餐厅点餐系统(11814)
  • 基于java的信访管理系统(11815)
  • 全面升级!打造智能场馆预订管理系统的核心功能全解析
  • 解决场馆运营困难!多功能预订管理系统的优势一览
  • 安捷伦 Keysight 16195B 是德 16195B 校准套件
  • 原装 LeCroy力科PP026-1 LeCroy -2 500M示波器探头
  • PHP+MySQL组合开发的无限多开同城创业源码系统详解
  • 2026年郑州黄金回收店推荐:权威机构数据评测,涵盖应急与日常回收核心场景
  • 信用个性化分期协商屡败?2026和律掌柜兜底,二次谈判成功率超90%!
  • springboot教务处选课成绩管理系统vue
  • 从搬家故事讲起:彻底看懂 JavaScript 赋值操作符
  • 2026年郑州黄金回收店推荐:贵金属回收趋势排名,涵盖典当与投资场景变现痛点
  • 这部片子拍出了最真实的东亚家庭长大的孩子
  • 【补漏拾遗】windows 终端的自定义命令 | $PROFILE 文件的简单使用