Blackstone系不動産会社のGraphQLの欠陥で、SSN下4桁や生年月日、住所などが流出
A Blackstone real estate company exposed SSN digits, DOBs, addresses and more

ニューヨークで賃貸物件を探すアレックス・シャピロ氏は、Blackstone傘下のBeam Livingの入居申し込み中に、GraphQL APIの認可欠陥を発見。メールアドレスを知るだけで、SSNの下4桁、生年月日、住所、IPアドレス、電話番号など、申込者の個人情報が閲覧可能だった。影響は同社が運営する複数の物件(StuyTownやPeter Cooper Villageなど)に及ぶ。シャピロ氏は即座に報告したが、返信がなく、約1か月後にようやく修正された。
ニューヨークで住宅を見つけるのは難しい。誰もが知っている。しかし、誰もが知らないのは、アパートを見つけるよりも、誰かの社会保障番号の下4桁を見つける方が簡単だということだ。
HNでの議論
53- tptacek
Beam Livingは、ブラックストーンがニューヨーク市で所有する建物を運営するプロパティマネジメント会社にすぎません。このような会社は全国に何千もあり、そのどれかを徹底的に調べれば、同じような問題が見つかるでしょう。
このように記事を売り込むこと自体は悪くありませんが、文脈として、この研究者のアーカイブを見ると、基本的にすべて「大手企業の何かに脆弱性を発見した」というものです。ここでのニュースのフックは、文字通り「GraphQLのバグを発見した」というだけです。これはアレックス・シャピロの最も興味深いトップページ記事ではありません(つまり、彼らは以前に本当に興味深いものを投稿したことがあるということです)。
- jjice
私は不動産関連ソフトウェアを開発する会社で働いており、主要なプロパティマネジメントシステムや大小のプロップテック企業との連携に携わってきました。断言できますが、それらの少なくとも90%は、これまで見た中で最悪レベルのセキュリティ慣行を抱えています。多くの大規模なプロパティマネジメントシステムでは、第三者ベンダーが社会保障番号や生年月日をエクスポートできるようになっており、私が見てきたプロパティマネージャーのほとんどは、ベンダーが要求する情報(通常は不要なもの)を提供することに何のためらいもありません。
不動産業界は、非常に閉鎖的で伝統的なビジネスの集まりであり、このデータを安全に保つ責任をまだ理解し始めていません。
編集:詳細を追加します。これに付け加えると、経営陣が何かを正しく構築されることに関心を持たず、ただ構築されればいいと考えているという、私たち皆がよく知る状況がまさに当てはまります。さらに、経営陣は通常、技術的なバックグラウンドを持っていません。また、優れたソフトウェアを書くことに情熱を持つエンジニアは、ほとんどこれらの企業に留まりたくないと思っています。本当に悪夢のような業界です。
中には信頼できる企業もありますが、それは、セキュリティ訴訟を恐れて震え上がっている(私にとっては構わない)大規模なプロパティマネージャーか、18ヶ月後に大手に買収されてゆっくりと衰退していく「業界を破壊する」プロップテック企業のどちらかです。
- walrus01
私がこの件から得た最大の教訓は、特定のセキュリティ脆弱性についてではなく、不動産業界の人々が、調査やデューデリジェンスなしにどんなSaaS製品でも購入するということです。
私は実際に、不動産関係者が流行りの新しいアプリベースのインターホンやエントリーフォンシステムを購入し、それを建物の正面に無理やり取り付けて、すべての住民に使用を強制しようとするのを見たことがあります...
- toomuchtodo
Beam Living
- josefritzishere
なんて無茶苦茶な会社だ。このような無謀な行為に対する法的な罰則はどこにあるのか?