Blackstone-Tochter Beam Living legte Sozialversicherungsnummern und Geburtsdaten offen
A Blackstone real estate company exposed SSN digits, DOBs, addresses and more

Bei einer Wohnungssuche in New York entdeckte ein Sicherheitsforscher eine schwerwiegende Schwachstelle im GraphQL-Endpunkt des Leasingportals von Beam Living, einem Blackstone-Unternehmen. Durch Manipulation der contactId konnten Angreifer mit nur einer E-Mail-Adresse auf sensible Daten von Bewerbern zugreifen, darunter die letzten vier Ziffern der Sozialversicherungsnummer, Geburtsdaten, Adressen, Telefonnummern und IP-Adressen. Die Schwachstelle betraf alle Gemeinschaften von Beam Living, von StuyTown bis 8 Spruce. Nach monatelanger vergeblicher Meldung wurde das Problem schließlich stillschweigend behoben – ohne ordnungsgemäßen Offenlegungsprozess.
Es ist einfacher, die letzten vier Ziffern der Sozialversicherungsnummer einer Person zu finden als eine Wohnung.