Hacker News 中文摘要

RSS订阅

黑石房地产公司泄露社保号末位、出生日期、地址等信息 -- A Blackstone real estate company exposed SSN digits, DOBs, addresses and more

文章摘要

黑石集团旗下Beam Living公司的GraphQL接口存在授权漏洞,导致申请租房的用户社会安全号码后四位、出生日期、地址等敏感数据被暴露。作者在提交租房申请时发现该漏洞,并提醒用户注意网络安全。

文章总结

好的,这是根据您的要求,对原文进行的中文重述:

标题: 黑石旗下房地产公司因GraphQL授权漏洞,泄露申请人社保号、出生日期、住址等敏感数据

核心内容:

在纽约租房非常困难,但更令人担忧的是,获取他人社保号后四位竟比找到公寓还容易。作者在通过黑石集团旗下公司Beam Living的租赁门户网站申请租约时,出于安全习惯检查了网络请求,发现了一个严重的GraphQL接口漏洞。

该漏洞存在于pd-dlcore.beamliving.com/graphql端点。正常情况下,查询用户信息应基于会话cookie,但该接口却允许通过提供任意用户的邮箱地址来获取其完整资料。作者用朋友的邮箱测试后,成功获取了其社保号后四位、出生日期、家庭住址、IP地址、电话号码等全部申请信息。

更严重的是,该漏洞影响范围极广。Beam Living旗下多个社区(包括8 Spruce、StuyTown、Peter Cooper Village、Kips Bay Court、Parker Towers)共用的租赁门户均存在此问题。任何通过该门户提交过申请、且记录仍保留在系统中的用户,其上述敏感数据都可能被知晓其邮箱地址的人获取。

披露与修复过程:

作者发现漏洞后立即停止测试并向Beam Living报告,但披露过程并不顺利。他多次发送邮件均未获回复,最终通过电话联系上团队,对方起初声称“没有问题”。作者再次测试时,发现漏洞已被悄然修复。尽管问题最终得到解决,但作者认为,作为黑石集团旗下公司,这种处理披露的方式并不妥当。

时间线:

  • 6月14日: 作者首次发送邮件报告严重漏洞,未获回复。
  • 6月16日: 再次强调严重性并请求联系安全团队,仍无回应。
  • 6月23日: 告知自己的租赁代理人,请求转接负责团队。
  • 6月24日: 跟进并警告漏洞仍处于活跃状态,代理人称已转交调查。
  • 6月26日-7月8日: 作者持续尝试联系,并多次警告数据仍在泄露。
  • 7月9日: 电话沟通后,Beam Living要求作者发送详情。作者立即重新测试,发现漏洞已被修复。他随后表示将公开发布此发现。
  • 7月9日后: 作者与运营负责人沟通,告知将公开披露。

作者最后表示,已提前告知Beam Living将发布此博客,并希望自己的租约不会因此被取消。

评论总结

根据评论内容,总结如下:

主要观点与论据:

  1. 行业普遍存在严重安全问题(高认可度)

    • 评论4指出:“至少90%的房地产科技公司存在最糟糕的安全实践”,许多系统允许第三方导出社保号和出生日期。
    • 评论6揭露:一家黑石旗下公司声称通过ISO 27001认证,但实际未更新,且其API端点可绕过认证,任何人都能访问敏感商业数据。
  2. 管理层缺乏安全意识与技术背景(高认可度)

    • 评论4强调:“管理层不关心系统是否构建正确,只求快速完成”,且“很少有热爱编写优质软件的工程师愿意留在这些公司”。
    • 评论5批评:“房地产行业的人会购买任何SaaS产品,不做任何研究或尽职调查”。
  3. 对黑石旗下Beam Living的具体批评(中等认可度)

    • 评论2指出Beam Living只是黑石在纽约的物业管理公司,类似公司全美有数千家,但该漏洞报告本质是“发现了一个GraphQL漏洞”,并非特别重大。
    • 评论3直接称该公司为“垃圾堆”,质疑为何没有法律惩罚。
  4. 对研究者的谨慎提醒(低认可度)

    • 评论7引用案例提醒研究者注意法律风险:“有人因为更少的事情被起诉”。

平衡性说明: - 多数评论(4、5、6)强烈批评房地产科技行业的安全现状,认为问题普遍且严重。 - 评论2提供了相对平衡的视角,指出该漏洞报告并非特别重大,且类似问题在行业中普遍存在。 - 评论7则从法律风险角度提出谨慎建议。