Una vulnerabilidad fue descubierta en Instagram que podría permitir a un atacante el acceso no autorizado al contenido y descargar o eliminar las fotos sin el consentimiento de la víctima.

Instagram es una aplicación gratuita, disponible para iOS y Android, que permite aplicar una serie de filtros, efectos y marcos a las fotografías tomadas y enviarlas a diferentes redes sociales para compartirlas.

Instagram realiza las comunicaciones a través de conexiones HTTP y HTTPS, siendo el método de autenticación una cookie estándar que se envía sin cifrar al servidor cuando el usuario inicia la aplicación Instagram. Es posible interceptar esta cookie (mediante un ataque Man-in-the-Middle, por ejemplo, por parte de un usuario en la misma red local) para acceder al servidor suplantando al usuario legitimo y poder realizar acciones sobre el contenido, tales como descargarlo o eliminarlo.

Este fallo de seguridad ha sido descubierto por Carlos Reventlov quien, tras ponerse en contacto con el desarrollador el 10 de noviembre y obtener una respuesta automática, ha publicado la información acerca de la vulnerabilidad junto a una prueba de concepto como demostración, capaz de obtener la cookie y eliminar las fotografías del usuario.

Se ha comprobado que la última versión de Instagram 3.1.2 para iOS es vulnerable, aunque también podrían estar afectadas otras versiones y plataformas. Por el momento no existe solución oficial.
 

Opina sobre esta noticia:
http://unaaldia.hispasec.com/2012/11/vulnerabilidad-en-instagram-para-ios.html#comments

Más información:

Instagram 3.1.2 For iOS, Plaintext Media Information Disclosure Security Issue
http://reventlov.com/advisories/instagram-plaintext-media-disclosure-issue

Fuente:
Juan José Ruiz
jruiz@hispasec.com
Laboratorio Hispasec
www.hispasec.com

Imagen:
Fotos Digitales Gratis
www.fotosdigitalesgratis.com

Logotipos/Imágenes/Texto MR Respectiva/s Compañía/s mencionada/s en la noticia.
Portal de Seguridad Informática, Tecnología e Internet
Descargas Antivirus/Antimalware
www.antivirusgratis.com.ar