Un español descubre una grave vulnerabilidad en Instagram

Instagram
Cámara con el diseño del logotipo de Instagram. (WindKoh)
Ampliar
  • Instagram presenta un fallo de privacidad en las peticiones de amistad.
  • Permite a cualquier usuario añadirse como amigo a cualquier otra cuenta.

La red social de fotografías Instagram presenta un fallo de privacidad en las peticiones de amistad que permite a cualquier usuario añadirse como amigo a la cuenta que prefiera de esta red social. Es decir, hacer que otro usuario siga su cuenta. También permite acceder a las fotos de las cuentas privadas. Un investigador español ha demostrado dicha vulneración haciendo que Mark Zuckerberg le siga mediante un "ataque de fuerza bruta".

El fallo puede suponer que los usuarios más famosos de la plataforma y celebrities comiencen a ser espiados El investigador español Sebastián Guerrero ha denunciado este fallo en el control de acceso a cuentas de Instagram y lo ha hecho público en su blog. Guerrero ha querido demostrar la excesiva accesibilidad que la aplicación/red social ofrece desafiando al sistema de seguridad de Instagram escribiéndole al mismísimo Mark Zuckerberg para enviarle una felicitación por la adquisición de la red social, después de haber conseguido que le siga sin su consentimiento.

Además de poder acceder sin restricciones a cualquier cuenta de Instagram, el usuario también tiene total libertad para visualizar todas y cada una de las fotografías que el propietario de la cuenta a la que se está accediendo ha publicado desde su 'smartphone'.

Los álbumes categorizados como privados también han sido objeto de vulnerabilidad puesto que, según ha comprobado Guerrero, se puede tener acceso a ellos sin problemas y ver las fotografías que en estos se almacenan.

El descubridor de este fallo de control en Instagram explicaba en un post de su blog que "se ha detectado una falta de control en la lógica utilizada para procesar el proceso de autorización aplicado a las peticiones de amistad". Esto permite a un usuario malintencionado perpetrar un "ataque de fuerza bruta para añadirse como amigo a cualquier cuenta de la aplicación de Instagram".

El fallo puede suponer que los usuarios más famosos de la plataforma y celebrities comiencen a ser espiados por múltiples curiosos. También permite que aquellos que aprovechen el bug engorden de forma artificial su número de seguidores.

Sebastián Guerrero es Ingeniero Informático por la Universidad de Cádiz. Investigador independiente, participa como Malware Researcher con Malware Intelligence, donde realizar tareas de ingeniería inversa a los últimos exploit kits y malwares. Tal y como explican en RootedLabs, donde ha impartido una sesión de formación sobre Android, es miembro activo del grupo de seguridad PainSec donde ha participado en CTFS como DefCON, ruCTF o Codegate, colabora asiduamente con artículos sobre seguridad en Android con Security By Default.

Más fotos relacionadas

Cerrar

Mostrar gráfica

¿Cómo leer la gráfica?

  • Hay tres variables que se distinguen por colores: ECO de 20minutos.es, en rojo; ECO en redes sociales, en verde, y ECO total (una combinación de los dos anteriores), en azul. El usuario puede activar o desactivar cada una de ellas en cualquier momento con los botones que aparecen justo debajo de la representación gráfica.
  • Al pasar el ratón por cada punto de la gráfica aparecerá el valor (en porcentaje) de cada una de las variables que estén activadas en una fecha y una hora concretas.
  • Zoom: Al seleccionar una zona de la gráfica cualquiera, esta se ampliará. Automáticamente aparecerá un botón a la derecha con las letras reset zoom. Pinchando ahí, la gráfica volverá a su posición inicial.

Más información

15 Comentarios
Suscribirse por RSS

Escribir un nuevo comentario

1 Comentario oculto Leer comentario
Abisinio McPato
1
Avatar de Abisinio McPato
Abisinio McPato, 13.07.2012 - 13.47h

    Red social de fotografías... Lo siguiente será una red social de datos bancarios.

    Ya no puede recibir valoraciones +5
    3 Comentario oculto Leer comentario
    Datapunk
    3
    Avatar de Datapunk
    Datapunk, 13.07.2012 - 13.49h

      Cómo mola ceder la responsabilidad sobre tu seguridad digital a terceros ...

      Ya no puede recibir valoraciones +7
      4 Comentario oculto Leer comentario
      Alfonsorr
      4
      Avatar de Alfonsorr
      Alfonsorr, 13.07.2012 - 14.17h

        la mayor seguridad en las redes sociales, es no utilizarlas, o al menos no con tus verdaderos datos xd

        Ya no puede recibir valoraciones +9
        5 Comentario oculto Leer comentario
        jegogo
        5
        Avatar de jegogo
        jegogo, 13.07.2012 - 14.17h

          seguro que es un fallo?... no estará hecho asi para que cierta organizacion pueda ver nuestro trafico de imagenes?

          Ya no puede recibir valoraciones +5
          7 Comentario oculto Leer comentario
          U-95
          7
          Avatar de U-95
          U-95, 13.07.2012 - 14.38h

            Paso de redes sociales y sobre todo de colgar información sensible ó privada en Internet.

            Ya no puede recibir valoraciones +4
            8 Comentario oculto Leer comentario
            nen
            8
            Avatar de nen
            nen, 13.07.2012 - 15.28h

              Objetivo, el agujero ese de la cámara se llama objetivo. Ains, que poca cultura, señor.

              Ya no puede recibir valoraciones +2
              9 Comentario oculto Leer comentario
              ylave
              9
              Avatar de ylave
              ylave, 13.07.2012 - 15.29h

                Lo que más me gusta es que es Andaluz!!.Viva Cádiz!!

                Ya no puede recibir valoraciones 0
                10 Comentario oculto Leer comentario
                blat
                10
                Avatar de blat
                blat, 13.07.2012 - 16.42h

                  Yo invitaría a esta persona a poner todos los datos de la"pasta" que nos han quitado, robado , etc..a la luz se lo agradeceríamos todos y lo defenderíamos con uñas y dientes-creo que no aria falta más recortes- si todo ese dinero supiéramos donde está

                  Ya no puede recibir valoraciones +2
                  11 Comentario oculto Leer comentario
                  Mister Danger
                  11
                  Avatar de Mister Danger
                  Mister Danger, 13.07.2012 - 17.38h

                    No es un fallo. Estrictamente no tiene porque ser así. Tu puedes seguir a quien quieras y viceversa. Esto es típico de cualquier red donde se publican fotografías tipo Flickr... como cualquier lector de "feeds"

                    Ya no puede recibir valoraciones -1
                    12 Comentario oculto Leer comentario
                    Fefe
                    12
                    Avatar de Fefe
                    Fefe, 13.07.2012 - 18.21h

                      Una persona como esta debería tener ayuda para fundar una empresa de protección informática o de crear programas de ordenador, o hacer de policía informático y si el gobierno fuera listo haría lo que hace China, Corea, EEUU, espiar tecnología de otros países, como dicen los chinos por qué vas a gastar dinero en crear tecnología cuando puedes cogerla gratis.

                      Ya no puede recibir valoraciones 0

                      Hemos bloqueado los comentarios y las correcciones de este contenido. Sólo se mostrarán los mensajes moderados hasta ahora, pero no se podrán redactar nuevos comentarios.

                      Consulta los casos en los que 20minutos.es restringirá la posibilidad de dejar comentarios

                      cargando

                      Escribir comentario o corrección

                      3000 caracteres pendientes

                      Introduce el número de la imagen (Código de verificación para prevenir envios automáticos).

                      Código seguridad

                      Normas para comentar en 20minutos.es
                      • Esta es la opinión de los internautas, no la de 20minutos.es.
                      • No está permitido verter comentarios contrarios a las leyes españolas o injuriantes.
                      • Nos reservamos el derecho a eliminar los comentarios que consideremos fuera de tema.
                      • Por favor, céntrate en el tema.
                      • Normas y protección de datos