Un fallo en Instagram permite ver publicaciones en cuentas privadas

Escrito por

en

Investigadores de seguridad han revelado una vulnerabilidad en Instagram que dejaba a sus usuarios expuestos a miradas ajenas.El problema residiría en la lógica de autorización del servidor, es decir, en el mecanismo que decide quién puede visualizar según qué contenido. 

Al realizar peticiones web especialmente manipuladas desde navegadores móviles es cuando se daba el fallo. En lugar de rechazar estas solicitudes, el servidor devolvía estructuras internas de datos que incluían enlaces directos a recursos multimedia (imágenes y vídeos) y metadatos asociados a publicaciones privadas. Abriendo los enlaces correspondientes se hacía factible ver las publicaciones sin ningún tipo de validación adicional.

Aunque este fallo no implicaba la explotación de credenciales ni técnicas de fuerza bruta, sí que suponía un bybass de los mecanismos de autorización, mostrando un riesgo elevado para la confidencialidad de los datos. 

El investigador que descubrió la falla encontró que la vulnerabilidad afectaba a un cuarto de todas las cuentas privadas. 

Meta solucionó el problema y mantuvo silencio

El agujero de seguridad fue reportado a Meta en octubre del año pasado y la firma de Mark Zuckerberg aplicó un parche en el lado del servidor pocos días después

Sin embargo, la compañía de Menlo Park no informó públicamente del incidente ni tampoco notificó a los usuarios potencialmente afectados. Simplemente cerró el informe calificándolo como «no aplicable».

La comunidad de ciberseguridad ha criticado la manera de actuar de Meta respecto a este fallo por tratarse de un problema de autorización de alto impacto, que afectaba directamente la confidencialidad de los datos de los usuarios.

Aunque no se ha confirmado explotación masiva, el fallo demuestra una vez más que la privacidad en redes sociales que, supuestamente, deben proteger los gigantes tecnológicos, se pone una y otra vez en entredicho. 

Comentarios

Deja una respuesta

Tu dirección de correo electrónico no será publicada. Los campos obligatorios están marcados con *