黑石旗下房产公司因 GraphQL 授权缺陷泄露社保号与住址
来源:alexschapiro.com — 排名 #5 · 29 分
📋 概述
安全研究者 Alex Schapiro 披露:黑石集团旗下的一家房产公司(Beam Living)因其 GraphQL API 的授权校验缺陷,暴露了大量申请人的社会安全号码、出生日期和住址等敏感数据。攻击者可在未授权情况下查询这些字段。
🔑 核心要点
- GraphQL 端点的授权校验存在缺陷,未授权请求也能访问敏感字段。
- 泄露内容包括社会安全号码、出生日期与住址等申请者个人数据。
- 研究者已按流程向厂商通报,并提醒用户在数据泄露风险下保持警惕。
💡 金句
授权失效的 GraphQL 端点,等于把整栋楼的住户档案直接挂在了公开接口上。
👍 0
👎 0
← 返回 Hacker News 首页