Blackstone旗下Beam Living泄露SSN等敏感数据
A Blackstone real estate company exposed SSN digits, DOBs, addresses and more

在纽约找房本就艰难,但更令人担忧的是,获取他人社会安全号码(SSN)后四位竟比找公寓还容易。我在申请Blackstone旗下Beam Living的租赁服务时,通过检查网络请求发现了一个严重的GraphQL授权漏洞。只需输入一个邮箱地址,系统便会返回该用户的SSN后四位、出生日期、家庭住址、IP地址及电话号码等敏感信息。这一漏洞影响了包括StuyTown、Peter Cooper Village在内的多个社区。尽管我在多次沟通后促使对方修复了问题,但整个披露过程并不理想,暴露了大型企业在安全响应机制上的缺失。
在纽约找房很难,但并非所有人都知道,找到某人社会安全号码的最后四位数字,比找到一套公寓还要容易。
HN 评论区
53- tptacek
Beam Living 只是 Blackstone 在纽约市拥有的楼宇的物业管理公司。全美各地有成千上万家这样的公司,如果你深入挖掘任何一家,都会发现类似的问题。
这种报道角度本身没什么问题,但为了提供背景,如果你看看这位研究员的存档,内容基本上全是“我在某家大公司的某个东西里发现了漏洞”。这里的新闻点说白了就是“我找到了一个 GraphQL 漏洞”。这可不是 Alex Schapiro 最有趣的首条新闻(我的意思是:他们之前确实发过一些真正有趣的内容)。
- jjice
我在一家开发房地产相关软件的公司工作,曾与所有主要的物业管理系统以及大型(和小型)房地产科技公司有过对接。我可以告诉你,其中至少 90% 的安全实践糟糕到了你难以想象的地步。许多大型物业管理系统允许第三方供应商导出你的社会安全号码(SSN)和出生日期,而我见过的大多数物业经理对向供应商提供这些信息(通常他们根本不需要)都毫不在意。
房地产行业是一个非常封闭的传统商业圈子,尚未开始理解保护这些数据安全的责任。
补充更多细节:这完全符合我们熟悉的情况,管理层不在乎东西是否被正确构建,他们只在乎把它做出来。再加上管理层通常没有技术背景。还要加上,很少有热衷于编写优质软件的工程师愿意在这些公司待下去。这真是一个噩梦般的行业。
确实有一些公司能让人放心,但它们要么是偶尔被安全相关的诉讼吓得半死的大型物业经理(我无所谓),要么是那些声称要“颠覆”行业、18 个月内就会被行业巨头收购并逐渐被蚕食的房地产科技公司。
- walrus01
我从这件事中得到的最大感悟,其实并非关于具体的安全漏洞,而是房地产行业的人会不加研究、不做任何尽职调查就购买任何 SaaS 产品。
我亲眼见过房地产从业者购买一些时髦的新款基于 App 的门铃或门禁系统,直接安装在楼前,并试图强制所有居民使用……
- toomuchtodo
Beam Living
- josefritzishere
这真是一家烂到极点的公司。对于这种鲁莽的行为,法律惩罚在哪里?