HeadlinesBriefing favicon HeadlinesBriefing.com

Blackstone Beam Living vulnerabilidad GraphQL SSN

Hacker News •
×

Encontrar vivienda en NYC es difícil. Pero es más fácil encontrar los últimos cuatro dígitos del número de Seguro Social de alguien que un apartamento. Un investigador que solicitaba un contrato de arrendamiento en Beam Living, una empresa del portafolio de Blackstone, notó actividad sospechosa mientras monitoreaba el tráfico de red.

Al enviar detalles personales, el usuario inspeccionó las consultas de GraphQL enviadas a pd-dlcore.beamliving.com/graphql. La estructura de la consulta permitía obtener información de contacto extensa, incluyendo verificación de ingresos, puntajes de crédito, direcciones, fechas de nacimiento y datos del Seguro Social, simplemente proporcionando un ID de contacto o correo electrónico.

Las pruebas revelaron que ingresar el correo electrónico de un amigo exponía sus datos de solicitud sensibles. Esta vulnerabilidad afectó a múltiples comunidades, incluidas 8 Spruce, Stuy Town, Peter Cooper Village, Kips Bay Court y Parker Towers. Cualquier solicitante cuyo registro permaneciera en el portal compartido tenía su información privada accesible para cualquiera que conociera su dirección de correo electrónico.

El investigador reveló el fallo a Beam Living. A pesar de la negación inicial, el problema se parcheó silenciosamente después de mayor presión. El incidente resalta riesgos de seguridad significativos en los portales de arrendamiento modernos y el potencial de exposición generalizada de datos a través de comprobaciones de autorización de API inadecuadas.

Entidades Clave: Compañías: Blackstone, Beam Living | Ubicaciones: NYC, 8 Spruce, Stuy Town, Peter Cooper Village, Kips Bay Court, Parker Towers