HeadlinesBriefing favicon HeadlinesBriefing.com

Blackstone Beam Living GraphQL SSN-Lücke

Hacker News •
×

Wohnungssuche in NYC ist schwierig. Aber es ist einfacher, die letzten vier Ziffern der Sozialversicherungsnummer jemandes zu finden als eine Wohnung. Ein Forscher, der sich um einen Mietvertrag bei Beam Living, einem Unternehmen im Portfolio von Blackstone, bewarb, bemerkte verdächtige Aktivitäten während der Überwachung des Netzwerkverkehrs.

Beim Einreichen persönlicher Details inspizierte der Benutzer GraphQL-Abfragen, die an pd-dlcore.beamliving.com/graphql gesendet wurden. Die Abfragestruktur ermöglichte das Abrufen umfangreicher Kontaktinformationen, einschließlich Einkommensüberprüfung, Kreditwürdigkeit, Adressen, Geburtsdaten und Sozialversicherungsdaten, indem einfach eine Kontakt-ID oder E-Mail angegeben wurde.

Tests ergaben, dass die Eingabe der E-Mail eines Freundes dessen sensible Bewerbungsdaten enthüllte. Diese Schwachstelle betraf mehrere Gemeinden, darunter 8 Spruce, Stuy Town, Peter Cooper Village, Kips Bay Court und Parker Towers. Jeder Bewerber, dessen Datensatz im gemeinsamen Portal verblieben war, hatte seine privaten Informationen für jeden zugänglich, der seine E-Mail-Adresse kannte.

Der Forscher gab den Fehler an Beam Living weiter. Trotz anfänglicher Verleugnung wurde das Problem nach weiterem Druck stillschweigend gepatcht. Der Vorfall unterstreicht erhebliche Sicherheitsrisiken in modernen Mietportalen und das Potenzial für weitreichende Datenexposition durch unangemessene API-Autorisierungsprüfungen.

Schlüsselentitäten: Unternehmen: Blackstone, Beam Living | Orte: NYC, 8 Spruce, Stuy Town, Peter Cooper Village, Kips Bay Court, Parker Towers