Se
ha descubierto una vulnerabilidad en
Instagram que podría permitir a un atacante el acceso no autorizado al
contenido y descargar o eliminar las fotos sin el consentimiento de la víctima.
Instagram es una aplicación
gratuita, disponible para iOS y Android, que permite aplicar una serie de
filtros, efectos y marcos a las fotografías tomadas y enviarlas a diferentes
redes sociales para compartirlas.
Instagram realiza las
comunicaciones a través de conexiones HTTP y HTTPS, siendo el método de
autenticación una cookie estándar que se envía sin cifrar al servidor cuando el
usuario inicia la aplicación Instagram. Es
posible interceptar esta cookie (mediante un ataque Man-in-the-Middle, por
ejemplo, por parte de un usuario en la misma red local) para acceder al
servidor suplantando al usuario legitimo y poder realizar acciones sobre el
contenido, tales como descargarlo o eliminarlo.
Este fallo de seguridad ha
sido descubierto por Carlos Reventlov quien, tras ponerse en contacto con
el desarrollador el 10 de noviembre y
obtener una respuesta automática, ha publicado la información acerca de la
vulnerabilidad junto a una prueba de
concepto como demostración, capaz de obtener la cookie y eliminar las fotografías
del usuario.
Se ha comprobado que la última versión de Instagram 3.1.2 para
iOS es vulnerable, aunque también podrían estar afectadas otras versiones y
plataformas. Por el momento no existe
solución oficial.
Más información:
Instagram 3.1.2 For iOS, Plaintext Media
Information Disclosure Security Issue
Juan José Ruiz
Fuente: Hispasec
No hay comentarios:
Publicar un comentario