Уязвимость в GraphQL-портале Beam Living раскрыла последние цифры SSN, даты рождения и адреса заявителей

A Blackstone real estate company exposed SSN digits, DOBs, addresses and more

Уязвимость в GraphQL-портале Beam Living раскрыла последние цифры SSN, даты рождения и адреса заявителей

Алекс Шапиро, подавая заявку на аренду в Beam Living (портфельная компания Blackstone), обнаружил критическую уязвимость в их GraphQL API. Передавая email-адрес в запросе, можно было получить полные данные любого заявителя, включая последние четыре цифры SSN, дату рождения, адрес, IP-адрес и телефон. Уязвимость затрагивала все объекты Beam Living, включая StuyTown и Peter Cooper Village. Шапиро сообщил о проблеме, но компания сначала отрицала её, а затем молча исправила ошибку, не уведомив его должным образом.

Найти жилье в Нью-Йорке сложно. Это знают все. Но не все знают, что найти последние четыре цифры чьего-то номера социального страхования проще, чем квартиру.
  1. tptacek

    Beam Living — это просто управляющая компания, которая обслуживает здания, принадлежащие Blackstone в Нью-Йорке. По всей стране таких компаний тысячи, и если как следует поковыряться в любой из них, найдёшь что-нибудь подобное. Нет ничего плохого в том, чтобы подавать истории таким образом, но для контекста: если посмотреть на архив этого исследователя, все они по сути "я нашёл уязвимость в какой-то штуковине крупной компании". Новостной крючок здесь буквально "я нашёл баг в GraphQL". Это не самая интересная история Алекса Шапиро на первой полосе (имею в виду: раньше они публиковали по-настоящему интересные вещи).

  2. jjice

    Я работаю в компании, которая создаёт программное обеспечение для недвижимости, и занимался интеграциями со всеми крупными системами управления недвижимостью и большими (и малыми) proptech-компаниями. Могу сказать, что по крайней мере 90% из них имеют худшие практики безопасности, которые вы когда-либо видели. Многие крупнейшие системы управления недвижимостью позволяют стороннему вендору экспортировать ваш номер социального страхования и дату рождения, и большинство управляющих недвижимостью, которых я видел, и глазом не моргнут, отдавая столько информации, сколько запрашивает их вендор (хотя обычно она им не нужна). Недвижимость — это очень закрытая группа более традиционного бизнеса, и они ещё не начали понимать свою ответственность за сохранность этих данных. Редактирую для подробностей: В дополнение к этому, это тот самый случай, когда руководству плевать, сделано ли что-то правильно, им лишь бы было сделано. Вдобавок руководство обычно не имеет технического образования. И ещё: очень мало инженеров, увлечённых написанием хорошего кода, хотят оставаться в таких компаниях. Это настоящая индустрия-кошмар. Есть компании, которые вселяют веру, но это либо редкий крупный управляющий, которого до смерти напугали судебным иском из-за безопасности (мне такое по душе), либо proptech, который "меняет правила игры", но через 18 месяцев его поглотит один из крупных игроков и медленно размоет.

  3. walrus01

    Главный вывод для меня — не столько сама конкретная уязвимость, сколько то, что люди из сферы недвижимости купят любой SaaS-продукт без исследований и должной проверки. Я лично видел, как люди из недвижимости покупали модную новую систему домофона или входной двери на основе приложения, врезали её в фасад своего здания и пытались заставить всех жильцов ею пользоваться...

  4. toomuchtodo

    Beam Living

    https://www.beamliving.com/

  5. josefritzishere

    Что за помойка эта компания. Где юридические наказания за такое безрассудное поведение?

Ещё за этот день

2026-08-24