Salón de la Fama de Seguridad

ISO Mate agradece a los investigadores de seguridad que se toman el tiempo de reportarnos vulnerabilidades de forma responsable. Su trabajo nos ayuda a mantener seguras nuestra plataforma y a nuestros clientes. Esta página reconoce a las personas que han hecho una valiosa contribución a la seguridad de ISO Mate.

Una nota sobre la compensación

Actualmente ISO Mate no opera un programa de recompensas por errores (bug bounty) pagado y garantizado. Como empresa en etapa temprana, todavía no estamos en posición de ofrecer recompensas monetarias inmediatas por los reportes de vulnerabilidades, y queremos ser completamente transparentes al respecto.

Sin embargo, valoramos profundamente a la comunidad de seguridad y no queremos que su arduo trabajo pase desapercibido. Registramos cuidadosamente todos los envíos válidos. Aunque hoy no podemos garantizar legalmente pagos futuros, es nuestro objetivo sincero reconocer estas primeras contribuciones de forma retrospectiva a medida que nuestra empresa crezca. ISO Mate se reserva el derecho de otorgar recompensas discrecionales y retroactivas a los investigadores elegibles cuando nuestra situación financiera lo permita.

Aparecer aquí, en nuestro Salón de la Fama de Seguridad, sirve como un registro permanente de su invaluable contribución a nuestra seguridad y de nuestra gratitud por su ayuda.

Divulgación responsable

Pedimos a los investigadores que nos den una oportunidad razonable para investigar y remediar un problema reportado antes de divulgarlo públicamente. Para proteger a nuestros clientes, solo añadimos a un investigador y los detalles de su hallazgo a esta página después de que la vulnerabilidad haya sido completamente remediada. Las entradas se publican con el permiso del investigador, y con gusto lo acreditaremos por nombre, alias o de forma anónima, según prefiera.

Protección legal y alcance

Queremos que los investigadores prueben con confianza. Si actúa de buena fe y sigue nuestra política de divulgación, consideramos que su investigación está autorizada y no emprenderemos acciones legales en su contra. La política también define qué sistemas están dentro del alcance, cuáles quedan fuera y las actividades de prueba que no permitimos. Por favor, revísela antes de comenzar: Política de Divulgación de Vulnerabilidades.

Investigadores reconocidos

Los investigadores a continuación han divulgado de forma responsable vulnerabilidades que desde entonces hemos remediado. Añadimos nuevas entradas aquí a medida que los reportes se validan y corrigen, con el permiso de cada investigador.

Von ISO Mate anerkannte Sicherheitsforscher
ForscherGemeldete SchwachstelleDatum der Anerkennung
Omkar DalaviZugriffstoken blieb nach der Abmeldung gültigAugust 2026
Jahidul Hasan MunnaFehlerhafte Autorisierung auf Funktionsebene bei Dashboard-EndpunktenAugust 2026
Jahidul Hasan MunnaFehlende Ratenbegrenzung bei der Datensatzerstellung ermöglicht Überflutung des ArbeitsbereichsAugust 2026
Swatantra KokareFehlerhafte OAuth-Kontobindung nach einer Änderung der E-Mail-AdresseAugust 2026
Manas Pipersaniya (VIT Bhopal University)Fehlende Sicherheitsheader bei statisch ausgelieferten DateienAugust 2026
Aseeruddin MullaFehlende Durchsetzung von Kontingenten auf Kontoebene ermöglicht unkontrollierte BenutzeranlageAugust 2026
Karan PatilGespeichertes Cross-Site-Scripting (XSS) in geteilten NotizenAugust 2026
Jebin JoseFehlender Selbsthilfeweg aus der Sperre wegen nicht verifizierter E-MailAugust 2026
Vijay RaghavGespeicherte HTML-Injektion in NotizinhaltenAugust 2026
Sahil MoreHost-Header-Injection ermöglicht Weiterleitung auf eine beliebige DomainAugust 2026
Pramod RathodAktive Sitzungen nach dem Zurücksetzen des Passworts nicht ungültig gemachtAugust 2026
Arjun Pandurang TupeUmgehung der E-Mail-Verifizierung über die Anmeldung mit GoogleAugust 2026
Pramod RathodFehlende Validierung der Eingabelänge im RegistrierungsformularAugust 2026
Umar (Stalker)Fehlende Ratenbegrenzung bei Benutzereinladungen ermöglicht Missbrauch des ausgehenden E-Mail-VersandsAugust 2026
Umar (Stalker)Rechteausweitung in der Konto- und RollenverwaltungAugust 2026
Umar (Stalker)Unzureichende Rechteverwaltung bei Rollendelegation und KontoinhaberschaftAugust 2026
Umar (Stalker)Gespeichertes Cross-Site-Scripting (XSS) über Dateianhang-UploadAugust 2026
AnonymUnbeschränkte Kalendererstellung ermöglicht RessourcenerschöpfungAugust 2026
Mayuri S. PatwardhanFehlende Content-Security-Policy in der AnwendungskonsoleJuli 2026
Mayuri S. PatwardhanContent-Security-Policy, die Inline-Skripte zulässtJuli 2026
Mayuri S. PatwardhanCookie ohne SameSite-Attribut gesetztJuli 2026
Mayuri S. PatwardhanVeraltete X-XSS-Protection-Kopfzeile zurückgegebenJuli 2026
Mayuri S. PatwardhanFehlende Kopfzeilen zur Cross-Origin-IsolierungJuli 2026
Pathan AslamSpoofing von E-Mail-Adressen durch Unicode-HomoglyphenJuli 2026
Pathan AslamGespeichertes Cross-Site-Scripting (XSS) über Logo-UploadJuli 2026
Pathan AslamUnzureichende Verifizierung bei der Änderung der Konto-E-MailJuli 2026
Pathan AslamAktive Sitzungen bei Passwortänderung nicht ungültig gemachtJuli 2026
Pathan AslamFehlende Validierung der maximalen PasswortlängeJuli 2026
Pathan AslamFehlende Benachrichtigungs-E-Mail bei PasswortänderungJuli 2026
Pathan AslamFehlende erneute Authentifizierung bei sensiblen administrativen Aktionen (Benutzerlöschung)Juli 2026
Soham D. JadhavGespeicherte Hyperlink-InjektionJuli 2026
Team TrinityXploitEnumeration von Benutzernamen über AnmeldefehlermeldungenJuli 2026
Omkar YepreDetails auf Wunsch des Forschers vertraulich behandeltJuli 2026
Team TrinityXploitVom Benutzer kontrollierte Links in Benachrichtigungs-E-Mails wiedergegebenJuli 2026
Kartik Kapil LonkarUnkontrollierter Ressourcenverbrauch über den Endpunkt für geplante AufgabenJuli 2026
Sankalp TripathiUmgehung der Testbeschränkung über E-Mail-Adressen-AliaseJuli 2026
Vivek Rajendra UdaneNicht validierte E-Mail-Empfängerdomains ermöglichen Missbrauch des ausgehenden E-Mail-VersandsJuli 2026
Akif Ali KhanOffenlegung der Webserver-Version über die Server-KopfzeileJuli 2026
AnonymFehlende Durchsetzung von HTTP Strict Transport Security (HSTS)Juni 2026

Cómo reportar una vulnerabilidad

Si cree haber encontrado una vulnerabilidad de seguridad en ISO Mate, escríbanos a security@isomate.io con suficiente detalle para que podamos reproducir y validar el problema. Confirmaremos la recepción de su reporte, lo mantendremos informado mientras investigamos y le avisaremos una vez que el problema esté resuelto. Para conocer las reglas completas de participación, consulte nuestra Política de Divulgación de Vulnerabilidades. Para más información sobre cómo protegemos sus datos, consulte nuestra página de Prácticas de Seguridad.

Contacto

Para cualquier asunto relacionado con la seguridad o la divulgación responsable, contáctenos en security@isomate.io.