Ana içeriğe geç
Güvenlik

Beam Living GraphQL açığı kiracıların kişisel verilerini sızdırdı

Öne çıkanlar

  • Sistem, yalnızca e-posta adresi girilerek başvuru sahiplerinin kimlik ve finansal verilerine erişilmesine izin verdi.
  • Açık, New York genelindeki birden fazla lüks konut topluluğunu kapsayan ortak kiralama portalını etkiledi.
  • Şirket, haftalar süren bildirim sürecinin ardından açığı sessiz bir güncellemeyle kapattı.

Blackstone bünyesindeki gayrimenkul yönetim şirketi Beam Living, kiralama portalındaki GraphQL yetkilendirme açığı nedeniyle binlerce başvuru sahibinin kişisel verilerini erişime açtı. Güvenlik araştırmacısı Alex Schapiro, kira başvurusu sırasında sistemin istemciden gelen e-posta adresini doğrudan sorgu parametresi olarak kabul ettiğini fark etti.

Söz konusu açık nedeniyle herhangi bir kullanıcının yalnızca e-posta adresini GraphQL sorgusuna yazarak sosyal güvenlik numarasının son hanelerine, doğum tarihine, açık adresine, telefon numarasına ve kredi skoru bilgilerine ulaşılabildiği belirlendi. Güvenlik zafiyetinin StuyTown, Peter Cooper Village ve 8 Spruce gibi New York genelindeki birçok konut topluluğunu kapsayan ortak portalı etkilediği açıklandı.

Schapiro, sorunu 14 Haziran tarihinden itibaren şirkete defalarca bildirdiğini ancak haftalarca yanıt alamadığını aktardı. Beam Living yetkilileri ilk incelemede sorun olmadığını belirtse de açığı sessiz bir güncellemeyle kapattı.

Kaynak

Bu özet yapay zekâ ile hazırlanmıştır; ayrıntılar ve doğrulama için orijinal kaynağa başvurun.