news 2026/6/3 20:29:14

Instagram漏洞曝光:未授权访问私密帖文风险解析

作者头像

张小明

前端开发工程师

1.2k 24
文章封面图
Instagram漏洞曝光:未授权访问私密帖文风险解析

网络安全研究员 Jatin Banga 本周披露,Instagram 基础设施存在一个严重的服务器端漏洞,攻击者无需登录或关注关系即可访问私密照片和文字说明。Meta 公司已于 2025 年 10 月静默修复该漏洞,其利用方式涉及通过特定 HTTP 标头配置绕过移动网页端的隐私控制。

"Polaris"漏洞利用机制

该漏洞源于 Instagram 服务器端授权逻辑缺陷,而非简单的缓存错误。Banga 发现,向 instagram.com/<私密用户名> 发送带有特定移动端用户代理标头的未认证 GET 请求时,服务器会返回包含 polaris_timeline_connection JSON 对象的响应。

正常情况下,非关注者查看私密账户时该对象应为空或受限。但对于受影响账户,服务器会返回完整的 edges 数组,其中包含指向私密媒体文件及其文字说明的内容分发网络(CDN)直连地址。

漏洞利用流程:

  1. 请求阶段:攻击者向私密账户发送标头篡改的 GET 请求
  2. 响应阶段:服务器返回包含 JSON 数据的 HTML
  3. 数据提取:解析 polaris_timeline_connection 对象定位 edges 数组
  4. 内容获取:通过暴露的 CDN 地址访问高清图片及帖文详情

该"条件触发型"漏洞并非影响所有账户。测试显示约 28% 的授权测试账户存在风险,其余账户返回安全响应,表明漏洞触发需要特定后端状态或"受损"的会话处理机制。

静默修复时间线

披露文件记录了与 Meta 漏洞赏金计划长达 102 天的争议性互动。Banga 于 2025 年 10 月 12 日提交初始报告,包含 PoC 脚本和视频证据。Meta 最初以"CDN 缓存问题"为由拒绝,后要求提供具体受影响账户验证。10 月 14 日,Banga 提交可复现漏洞的第三方授权账户(its_prathambanga)。

10 月 16 日,所有先前存在风险的账户均无法复现漏洞,表明服务器端已完成修复,但 Meta 未发布任何修复通知。10 月 27 日,Meta 以"无法复现"为由关闭报告。当被质疑"要求提供漏洞账户后又予以修复"的矛盾行为时,Meta 安全团队回应称修复可能是"其他基础设施变更的意外副作用"。

该处理方式因缺乏根本原因分析而受到批评。由于未明确承认具体缺陷,无法确认底层授权问题已彻底解决,还是仅通过配置变更暂时掩盖。Banga 已在 GitHub 发布完整技术分析、网络日志和 Python PoC 脚本供同行评审。

"相比影响所有账户的漏洞,这种选择性暴露部分账户的条件型漏洞实际上更危险,"Banga 在报告中指出,"用'基础设施变更'搪塞无法建立安全信心。"

版权声明: 本文来自互联网用户投稿,该文观点仅代表作者本人,不代表本站立场。本站仅提供信息存储空间服务,不拥有所有权,不承担相关法律责任。如若内容造成侵权/违法违规/事实不符,请联系邮箱:809451989@qq.com进行投诉反馈,一经查实,立即删除!
网站建设 2026/5/23 1:31:30

计算机毕设Java企业产供销系统设计与实现 基于Java的企业生产、供应与销售一体化管理系统的设计与开发 Java技术驱动的企业产供销综合管理平台的构建与实现

计算机毕设Java企业产供销系统设计与实现10h7m9&#xff08;配套有源码 程序 mysql数据库 论文&#xff09; 本套源码可以在文本联xi,先看具体系统功能演示视频领取&#xff0c;可分享源码参考。 随着信息技术的飞速发展&#xff0c;企业运营模式也在不断革新。在当今快节奏的…

作者头像 李华
网站建设 2026/5/23 6:37:52

springboot流浪宠物救助领养志愿者系统vue

目录 系统概述技术架构核心功能特色功能应用场景 开发技术源码文档获取/同行可拿货,招校园代理 &#xff1a;文章底部获取博主联系方式&#xff01; 系统概述 基于SpringBoot和Vue的流浪宠物救助领养志愿者系统是一个前后端分离的Web应用&#xff0c;旨在为流浪动物救助、领养…

作者头像 李华
网站建设 2026/5/30 14:05:42

【dz-661】基于单片机的大棚环境监测系统

摘要 随着现代化农业的快速发展&#xff0c;大棚环境的精准调控对提升作物产量、改善农产品品质具有重要意义。传统的人工管理方式不仅依赖经验判断、响应滞后&#xff0c;还存在劳动强度大、参数控制不一致等问题&#xff0c;难以满足规模化、智能化种植的需求。​ 基于 STM…

作者头像 李华
网站建设 2026/5/12 21:21:13

【芯片寿命的隐形裁判:深入解析TDDB失效机制与防护策略】

一层薄至纳米级的栅氧化层&#xff0c;如何决定芯片的寿命&#xff1f;在芯片可靠性领域&#xff0c;时间相关介质击穿&#xff08;TDDB&#xff09;被视为影响长期可靠性的关键因素之一。随着工艺节点不断缩小&#xff0c;栅氧化层厚度已接近物理极限&#xff0c;TDDB问题变得…

作者头像 李华
网站建设 2026/5/13 8:14:37

【风电光伏功率预测】别再只盯“准确率”了:把不确定性变成收益,分布式预测怎么决定报量“偏保守”还是“偏进攻”?

很多新能源场站现在最痛的一件事&#xff0c;不是“预测不够准”&#xff0c;而是——明明误差差不多&#xff0c;结算出来的钱却差很多。原因很简单&#xff1a;在电力市场越来越“日清月结、偏差结算”的环境里&#xff0c;你报的不是一条曲线&#xff0c;你报的是一张“风险…

作者头像 李华