افشای عکسهای پروفایلهای خصوصی در اینستاگرام
به گزارش کارگروه شبکههای اجتماعی سایبربان؛ یک محقق امنیتی به نام جاتین بانگا (Jatin Banga) شواهد دقیقی منتشر کرد که نشان میدهد برخی پروفایلهای خصوصی اینستاگرام، لینکهایی به عکسهای کاربران را به بازدیدکنندگان غیرمجاز برمیگردانند.
ویژگی حساب خصوصی اینستاگرام به گونهای طراحی شده که عکسها، ویدیوها، استوریها و ریلزها را به دنبالکنندگان تأیید شده محدود کند. با این حال، یافتههای این محقق نشان میدهد که در موارد خاص، محتوای پروفایل خصوصی در پاسخهای سرور قابل دسترسی عمومی جاسازی شده است.
به گفته این محقق، مِتا پس از ارسال گزارش خود، این مشکل را برطرف کرد، اما بعداً آن را به عنوان «غیرقابل اجرا» بست و بیان کرد که این آسیبپذیری قابل تکثیر نیست.
افشای عکسهای پروفایلهای خصوصی اینستاگرام
بانگا اخیراً توضیح داد که چگونه برخی پروفایلهای خصوصی اینستاگرام، لینکهایی به عکسهای خصوصی از این حسابها را در بدنه پاسخ «HTML» نشت میدهند.
هنگامی که یک کاربر غیرمجاز از دستگاههای تلفن همراه خاص به پروفایلهای خصوصی اینستاگرام، مانند https://instagram.com/jatin.py که توسط محقق ایجاد شده، دسترسی پیدا میکند، پیام استاندارد را نمایش میدهد: «این حساب خصوصی است. برای دیدن عکسها و ویدیوها، آنها را دنبال کنید.»
با این حال، در کد منبع HTML برای پروفایلهای آسیبدیده، لینکهایی به برخی عکسهای خصوصی و همچنین زیرنویسها در پاسخ صفحه جاسازی شده است.
با محدود کردن آزمایش رسمی به پروفایلهای آزمایشی خصوصی که بانگا ایجاد کرده بود یا اجازه صریح استفاده از آنها را داشت، او دریافت که حداقل ۲8 درصد از این حسابها، زیرنویسها و لینکهایی را به عکسهای خصوصی برمیگرداندند:
وی اظهار داشت که مِتا بیسروصدا پس از گزارش، مشکل را برطرف کرد. این محقق امنیتی یافتههای خود را در اوایل ۱۲ اکتبر ۲۰۲۵ با شرکت مادر اینستاگرام، مِتا، به اشتراک گذاشت.
مِتا در ابتدا این مشکل را به عنوان یک مشکل ذخیرهسازی «CDN» طبقهبندی کرد، توصیفی که محقق آن را رد کرد.
بانگا نوشت:
«این یک مشکل ذخیرهسازی CDN نبود؛ بکاند اینستاگرام قبل از پر کردن پاسخ، نتوانست مجوز را بررسی کند و آن را به عنوان یک نقص مجوز سمت سرور توصیف کرد.»
بانگا گزارش اشکال دومی را برای روشن شدن مشکل تهیه کرد، اما با وجود بحث طولانی که چند روز به طول انجامید، به راه حل رضایتبخشی با شرکت نرسید.
به گفته این محقق، پس از تبادل نظرهای مکرر، پرونده به دلیل غیرقابل اجرا بودن بسته شد، اما این سوءاستفاده حدود ۱۶ اکتبر گذشته از کار افتاد.
او ادامه داد:
«مدت زمان استاندارد افشای هماهنگ ۹۰ روز است. من به مِتا ۱۰۲ روز و چندین تلاش برای تشدید [فعالیت] دادم. سوءاستفاده روی تمام حسابهایی که آزمایش کردم از کار افتاد؛ اگرچه بدون تجزیه و تحلیل علت اصلی از سوی متا، هیچ تأییدی مبنی بر حل واقعی مشکل اساسی وجود ندارد.»
بانگا علاوه بر افشای خود و مخزن گیتهاب که شواهد گستردهای از نقص و ارتباطات با متا را مستند میکند، مطالب بیشتری را با وبگاه تخصصی «BleepingComputer» به اشتراک گذاشت تا وجود این نقص را نشان دهد.
از بانگا پرسیده شد که چرا پروفایل خصوصی آزمایشی را با استفاده از یک سرویس عمومی مانند «Wayback Machine» آرشیو اینترنت بایگانی نکرده که میتوانست کد منبع HTML را با لینکهای عکسهای خصوصی موجود حفظ و از این طریق بدون شک وجود یک اشکال را تأیید کند.
این محقق توضیح داد:
«ماشین Wayback، عامل کاربری و هدرهای خاص موبایل مورد نیاز برای ایجاد این نشت سمت سرور را ارسال نمیکند، بنابراین خزندههای آنها نمیتوانند آن را ثبت کنند. این واقعیت که یک مشکل غیرقابل تکرار برطرف شده است، این واقعیت را که در آن زمان قابل تکرار نبوده است، تغییر نمیدهد. حتی اگر مشکل قابل تکرار باشد، ممکن است تغییری برای رفع مشکل دیگری ایجاد و این مشکل به عنوان یک عارضه جانبی ناخواسته برطرف شده باشد. میخواهم تأکید کنم که من در اینجا به دنبال جایزه نیستم. با علنی کردن این افشاگری، هرگونه شانسی برای دریافت جایزه را از دست دادهام.»
وی تصریح کرد که هدف شفافیت است. مِتا ۴۸ تا ۹۶ ساعت پس از گزارش بانگا، یک نشت حریم خصوصی حیاتی را برطرف کرد، اما از تأیید آن خودداری و آن را به عنوان یک عارضه جانبی ناخواسته رد کرد. سهلانگاری و بیمیلی آنها برای بررسی علت اصلی، با وجود داشتن گزارشها، مشکل اصلی است.
هیچکس نمیداند که این مشکل واقعاً چه مدت مورد سوءاستفاده قرار گرفته است، زیرا پیدا کردن آن چندان سخت نبود.