HeadlinesBriefing favicon HeadlinesBriefing.com

Blackstone Beam Living vulnerabilidade GraphQL SSN

Hacker News •
×

Encontrar moradia em NYC é difícil. Mas é mais fácil encontrar os quatro últimos dígitos do número de seguridade social de alguém do que um apartamento. Um pesquisador postulando para um aluguel na Beam Living, uma empresa do portfólio da Blackstone, notou atividade suspeita ao monitorar o tráfego de rede.

Ao enviar detalhes pessoais, o usuário inspecionou as consultas GraphQL enviadas para pd-dlcore.beamliving.com/graphql. A estrutura da consulta permitia buscar informações de contato extensas, incluindo verificação de renda, pontuação de crédito, endereços, datas de nascimento e dados de seguridade social, simplesmente fornecendo um ID de contato ou e-mail.

Os testes revelaram que inserir o e-mail de um amigo expunha seus dados de candidatura sensíveis. Essa vulnerabilidade afetou várias comunidades, incluindo 8 Spruce, Stuy Town, Peter Cooper Village, Kips Bay Court e Parker Towers. Qualquer candidato cujo registro permanecesse no portal compartilhado tinha suas informações privadas acessíveis a qualquer pessoa que conhecesse seu endereço de e-mail.

O pesquisador divulgou a falha à Beam Living. Apesar da negação inicial, o problema foi corrigido silenciosamente após maior pressão. O incidente destaca riscos de segurança significativos nos portais de locação modernos e o potencial de exposição generalizada de dados por meio de verificações de autorização de API inadequadas.

Entidades Chave: Empresas: Blackstone, Beam Living | Localizações: NYC, 8 Spruce, Stuy Town, Peter Cooper Village, Kips Bay Court, Parker Towers