ISO Mate agradece a los investigadores de seguridad que se toman el tiempo de reportarnos vulnerabilidades de forma responsable. Su trabajo nos ayuda a mantener seguras nuestra plataforma y a nuestros clientes. Esta página reconoce a las personas que han hecho una valiosa contribución a la seguridad de ISO Mate.
Una nota sobre la compensación
Actualmente ISO Mate no opera un programa de recompensas por errores (bug bounty) pagado y garantizado. Como empresa en etapa temprana, todavía no estamos en posición de ofrecer recompensas monetarias inmediatas por los reportes de vulnerabilidades, y queremos ser completamente transparentes al respecto.
Sin embargo, valoramos profundamente a la comunidad de seguridad y no queremos que su arduo trabajo pase desapercibido. Registramos cuidadosamente todos los envíos válidos. Aunque hoy no podemos garantizar legalmente pagos futuros, es nuestro objetivo sincero reconocer estas primeras contribuciones de forma retrospectiva a medida que nuestra empresa crezca. ISO Mate se reserva el derecho de otorgar recompensas discrecionales y retroactivas a los investigadores elegibles cuando nuestra situación financiera lo permita.
Aparecer aquí, en nuestro Salón de la Fama de Seguridad, sirve como un registro permanente de su invaluable contribución a nuestra seguridad y de nuestra gratitud por su ayuda.
Divulgación responsable
Pedimos a los investigadores que nos den una oportunidad razonable para investigar y remediar un problema reportado antes de divulgarlo públicamente. Para proteger a nuestros clientes, solo añadimos a un investigador y los detalles de su hallazgo a esta página después de que la vulnerabilidad haya sido completamente remediada. Las entradas se publican con el permiso del investigador, y con gusto lo acreditaremos por nombre, alias o de forma anónima, según prefiera.
Protección legal y alcance
Queremos que los investigadores prueben con confianza. Si actúa de buena fe y sigue nuestra política de divulgación, consideramos que su investigación está autorizada y no emprenderemos acciones legales en su contra. La política también define qué sistemas están dentro del alcance, cuáles quedan fuera y las actividades de prueba que no permitimos. Por favor, revísela antes de comenzar: Política de Divulgación de Vulnerabilidades.
Investigadores reconocidos
Los investigadores a continuación han divulgado de forma responsable vulnerabilidades que desde entonces hemos remediado. Añadimos nuevas entradas aquí a medida que los reportes se validan y corrigen, con el permiso de cada investigador.
| Forscher | Gemeldete Schwachstelle | Datum der Anerkennung |
|---|---|---|
| Omkar Dalavi | Zugriffstoken blieb nach der Abmeldung gültig | August 2026 |
| Jahidul Hasan Munna | Fehlerhafte Autorisierung auf Funktionsebene bei Dashboard-Endpunkten | August 2026 |
| Jahidul Hasan Munna | Fehlende Ratenbegrenzung bei der Datensatzerstellung ermöglicht Überflutung des Arbeitsbereichs | August 2026 |
| Swatantra Kokare | Fehlerhafte OAuth-Kontobindung nach einer Änderung der E-Mail-Adresse | August 2026 |
| Manas Pipersaniya (VIT Bhopal University) | Fehlende Sicherheitsheader bei statisch ausgelieferten Dateien | August 2026 |
| Aseeruddin Mulla | Fehlende Durchsetzung von Kontingenten auf Kontoebene ermöglicht unkontrollierte Benutzeranlage | August 2026 |
| Karan Patil | Gespeichertes Cross-Site-Scripting (XSS) in geteilten Notizen | August 2026 |
| Jebin Jose | Fehlender Selbsthilfeweg aus der Sperre wegen nicht verifizierter E-Mail | August 2026 |
| Vijay Raghav | Gespeicherte HTML-Injektion in Notizinhalten | August 2026 |
| Sahil More | Host-Header-Injection ermöglicht Weiterleitung auf eine beliebige Domain | August 2026 |
| Pramod Rathod | Aktive Sitzungen nach dem Zurücksetzen des Passworts nicht ungültig gemacht | August 2026 |
| Arjun Pandurang Tupe | Umgehung der E-Mail-Verifizierung über die Anmeldung mit Google | August 2026 |
| Pramod Rathod | Fehlende Validierung der Eingabelänge im Registrierungsformular | August 2026 |
| Umar (Stalker) | Fehlende Ratenbegrenzung bei Benutzereinladungen ermöglicht Missbrauch des ausgehenden E-Mail-Versands | August 2026 |
| Umar (Stalker) | Rechteausweitung in der Konto- und Rollenverwaltung | August 2026 |
| Umar (Stalker) | Unzureichende Rechteverwaltung bei Rollendelegation und Kontoinhaberschaft | August 2026 |
| Umar (Stalker) | Gespeichertes Cross-Site-Scripting (XSS) über Dateianhang-Upload | August 2026 |
| Anonym | Unbeschränkte Kalendererstellung ermöglicht Ressourcenerschöpfung | August 2026 |
| Mayuri S. Patwardhan | Fehlende Content-Security-Policy in der Anwendungskonsole | Juli 2026 |
| Mayuri S. Patwardhan | Content-Security-Policy, die Inline-Skripte zulässt | Juli 2026 |
| Mayuri S. Patwardhan | Cookie ohne SameSite-Attribut gesetzt | Juli 2026 |
| Mayuri S. Patwardhan | Veraltete X-XSS-Protection-Kopfzeile zurückgegeben | Juli 2026 |
| Mayuri S. Patwardhan | Fehlende Kopfzeilen zur Cross-Origin-Isolierung | Juli 2026 |
| Pathan Aslam | Spoofing von E-Mail-Adressen durch Unicode-Homoglyphen | Juli 2026 |
| Pathan Aslam | Gespeichertes Cross-Site-Scripting (XSS) über Logo-Upload | Juli 2026 |
| Pathan Aslam | Unzureichende Verifizierung bei der Änderung der Konto-E-Mail | Juli 2026 |
| Pathan Aslam | Aktive Sitzungen bei Passwortänderung nicht ungültig gemacht | Juli 2026 |
| Pathan Aslam | Fehlende Validierung der maximalen Passwortlänge | Juli 2026 |
| Pathan Aslam | Fehlende Benachrichtigungs-E-Mail bei Passwortänderung | Juli 2026 |
| Pathan Aslam | Fehlende erneute Authentifizierung bei sensiblen administrativen Aktionen (Benutzerlöschung) | Juli 2026 |
| Soham D. Jadhav | Gespeicherte Hyperlink-Injektion | Juli 2026 |
| Team TrinityXploit | Enumeration von Benutzernamen über Anmeldefehlermeldungen | Juli 2026 |
| Omkar Yepre | Details auf Wunsch des Forschers vertraulich behandelt | Juli 2026 |
| Team TrinityXploit | Vom Benutzer kontrollierte Links in Benachrichtigungs-E-Mails wiedergegeben | Juli 2026 |
| Kartik Kapil Lonkar | Unkontrollierter Ressourcenverbrauch über den Endpunkt für geplante Aufgaben | Juli 2026 |
| Sankalp Tripathi | Umgehung der Testbeschränkung über E-Mail-Adressen-Aliase | Juli 2026 |
| Vivek Rajendra Udane | Nicht validierte E-Mail-Empfängerdomains ermöglichen Missbrauch des ausgehenden E-Mail-Versands | Juli 2026 |
| Akif Ali Khan | Offenlegung der Webserver-Version über die Server-Kopfzeile | Juli 2026 |
| Anonym | Fehlende Durchsetzung von HTTP Strict Transport Security (HSTS) | Juni 2026 |
Cómo reportar una vulnerabilidad
Si cree haber encontrado una vulnerabilidad de seguridad en ISO Mate, escríbanos a security@isomate.io con suficiente detalle para que podamos reproducir y validar el problema. Confirmaremos la recepción de su reporte, lo mantendremos informado mientras investigamos y le avisaremos una vez que el problema esté resuelto. Para conocer las reglas completas de participación, consulte nuestra Política de Divulgación de Vulnerabilidades. Para más información sobre cómo protegemos sus datos, consulte nuestra página de Prácticas de Seguridad.
Contacto
Para cualquier asunto relacionado con la seguridad o la divulgación responsable, contáctenos en security@isomate.io.