ISO Mate dankt den Sicherheitsforschern, die sich die Zeit nehmen, Schwachstellen verantwortungsvoll an uns zu melden. Ihre Arbeit hilft uns, unsere Plattform und unsere Kunden zu schützen. Diese Seite würdigt die Personen, die einen wertvollen Beitrag zur Sicherheit von ISO Mate geleistet haben.
Ein Hinweis zur Vergütung
ISO Mate betreibt derzeit kein garantiertes, bezahltes Bug-Bounty-Programm. Als Unternehmen in einer frühen Phase sind wir noch nicht in der Lage, sofortige finanzielle Belohnungen für Schwachstellenmeldungen anzubieten, und wir möchten in diesem Punkt vollständig transparent sein.
Dennoch schätzen wir die Sicherheitsgemeinschaft sehr und möchten nicht, dass Ihre harte Arbeit unbeachtet bleibt. Wir erfassen alle gültigen Einsendungen sorgfältig. Auch wenn künftige Auszahlungen heute rechtlich nicht garantiert werden können, ist es unser aufrichtiges Ziel, diese frühen Beiträge rückwirkend anzuerkennen, sobald unser Unternehmen wächst. ISO Mate behält sich das Recht vor, berechtigten Forschern nach eigenem Ermessen rückwirkende Belohnungen zu gewähren, sobald unsere finanzielle Lage dies zulässt.
Hier in unserer Security Hall of Fame aufgeführt zu sein, dient als dauerhafter Nachweis Ihres unschätzbaren Beitrags zu unserer Sicherheit und unserer Dankbarkeit für Ihre Hilfe.
Verantwortungsvolle Offenlegung
Wir bitten Forscher, uns eine angemessene Gelegenheit zu geben, ein gemeldetes Problem zu untersuchen und zu beheben, bevor es öffentlich gemacht wird. Zum Schutz unserer Kunden fügen wir einen Forscher und die Details seines Fundes erst dann zu dieser Seite hinzu, nachdem die Schwachstelle vollständig behoben wurde. Einträge werden mit Zustimmung des Forschers veröffentlicht, und wir nennen Sie gerne mit Namen, Pseudonym oder anonym, ganz wie Sie es bevorzugen.
Safe Harbor und Geltungsbereich
Wir möchten, dass Forscher mit Zuversicht testen. Wenn Sie in gutem Glauben handeln und unsere Offenlegungsrichtlinie befolgen, betrachten wir Ihre Forschung als autorisiert und werden keine rechtlichen Schritte gegen Sie einleiten. Die Richtlinie legt außerdem fest, welche Systeme im Geltungsbereich liegen, welche ausgeschlossen sind und welche Testaktivitäten wir nicht gestatten. Bitte lesen Sie sie, bevor Sie beginnen: Richtlinie zur Offenlegung von Schwachstellen.
Anerkannte Forscher
Die unten aufgeführten Forscher haben Schwachstellen verantwortungsvoll offengelegt, die wir seitdem behoben haben. Wir fügen neue Einträge hinzu, sobald Meldungen validiert und behoben wurden, mit Zustimmung des jeweiligen Forschers.
| Forscher | Gemeldete Schwachstelle | Datum der Anerkennung |
|---|---|---|
| Omkar Dalavi | Zugriffstoken blieb nach der Abmeldung gültig | August 2026 |
| Jahidul Hasan Munna | Fehlerhafte Autorisierung auf Funktionsebene bei Dashboard-Endpunkten | August 2026 |
| Jahidul Hasan Munna | Fehlende Ratenbegrenzung bei der Datensatzerstellung ermöglicht Überflutung des Arbeitsbereichs | August 2026 |
| Swatantra Kokare | Fehlerhafte OAuth-Kontobindung nach einer Änderung der E-Mail-Adresse | August 2026 |
| Manas Pipersaniya (VIT Bhopal University) | Fehlende Sicherheitsheader bei statisch ausgelieferten Dateien | August 2026 |
| Aseeruddin Mulla | Fehlende Durchsetzung von Kontingenten auf Kontoebene ermöglicht unkontrollierte Benutzeranlage | August 2026 |
| Karan Patil | Gespeichertes Cross-Site-Scripting (XSS) in geteilten Notizen | August 2026 |
| Jebin Jose | Fehlender Selbsthilfeweg aus der Sperre wegen nicht verifizierter E-Mail | August 2026 |
| Vijay Raghav | Gespeicherte HTML-Injektion in Notizinhalten | August 2026 |
| Sahil More | Host-Header-Injection ermöglicht Weiterleitung auf eine beliebige Domain | August 2026 |
| Pramod Rathod | Aktive Sitzungen nach dem Zurücksetzen des Passworts nicht ungültig gemacht | August 2026 |
| Arjun Pandurang Tupe | Umgehung der E-Mail-Verifizierung über die Anmeldung mit Google | August 2026 |
| Pramod Rathod | Fehlende Validierung der Eingabelänge im Registrierungsformular | August 2026 |
| Umar (Stalker) | Fehlende Ratenbegrenzung bei Benutzereinladungen ermöglicht Missbrauch des ausgehenden E-Mail-Versands | August 2026 |
| Umar (Stalker) | Rechteausweitung in der Konto- und Rollenverwaltung | August 2026 |
| Umar (Stalker) | Unzureichende Rechteverwaltung bei Rollendelegation und Kontoinhaberschaft | August 2026 |
| Umar (Stalker) | Gespeichertes Cross-Site-Scripting (XSS) über Dateianhang-Upload | August 2026 |
| Anonym | Unbeschränkte Kalendererstellung ermöglicht Ressourcenerschöpfung | August 2026 |
| Mayuri S. Patwardhan | Fehlende Content-Security-Policy in der Anwendungskonsole | Juli 2026 |
| Mayuri S. Patwardhan | Content-Security-Policy, die Inline-Skripte zulässt | Juli 2026 |
| Mayuri S. Patwardhan | Cookie ohne SameSite-Attribut gesetzt | Juli 2026 |
| Mayuri S. Patwardhan | Veraltete X-XSS-Protection-Kopfzeile zurückgegeben | Juli 2026 |
| Mayuri S. Patwardhan | Fehlende Kopfzeilen zur Cross-Origin-Isolierung | Juli 2026 |
| Pathan Aslam | Spoofing von E-Mail-Adressen durch Unicode-Homoglyphen | Juli 2026 |
| Pathan Aslam | Gespeichertes Cross-Site-Scripting (XSS) über Logo-Upload | Juli 2026 |
| Pathan Aslam | Unzureichende Verifizierung bei der Änderung der Konto-E-Mail | Juli 2026 |
| Pathan Aslam | Aktive Sitzungen bei Passwortänderung nicht ungültig gemacht | Juli 2026 |
| Pathan Aslam | Fehlende Validierung der maximalen Passwortlänge | Juli 2026 |
| Pathan Aslam | Fehlende Benachrichtigungs-E-Mail bei Passwortänderung | Juli 2026 |
| Pathan Aslam | Fehlende erneute Authentifizierung bei sensiblen administrativen Aktionen (Benutzerlöschung) | Juli 2026 |
| Soham D. Jadhav | Gespeicherte Hyperlink-Injektion | Juli 2026 |
| Team TrinityXploit | Enumeration von Benutzernamen über Anmeldefehlermeldungen | Juli 2026 |
| Omkar Yepre | Details auf Wunsch des Forschers vertraulich behandelt | Juli 2026 |
| Team TrinityXploit | Vom Benutzer kontrollierte Links in Benachrichtigungs-E-Mails wiedergegeben | Juli 2026 |
| Kartik Kapil Lonkar | Unkontrollierter Ressourcenverbrauch über den Endpunkt für geplante Aufgaben | Juli 2026 |
| Sankalp Tripathi | Umgehung der Testbeschränkung über E-Mail-Adressen-Aliase | Juli 2026 |
| Vivek Rajendra Udane | Nicht validierte E-Mail-Empfängerdomains ermöglichen Missbrauch des ausgehenden E-Mail-Versands | Juli 2026 |
| Akif Ali Khan | Offenlegung der Webserver-Version über die Server-Kopfzeile | Juli 2026 |
| Anonym | Fehlende Durchsetzung von HTTP Strict Transport Security (HSTS) | Juni 2026 |
So melden Sie eine Schwachstelle
Wenn Sie glauben, eine Sicherheitslücke in ISO Mate gefunden zu haben, senden Sie uns bitte eine E-Mail an security@isomate.io mit ausreichenden Details, damit wir das Problem reproduzieren und überprüfen können. Wir bestätigen den Eingang Ihrer Meldung, halten Sie während der Untersuchung auf dem Laufenden und informieren Sie, sobald das Problem behoben ist. Die vollständigen Teilnahmebedingungen finden Sie in unserer Richtlinie zur Offenlegung von Schwachstellen. Weitere Informationen darüber, wie wir Ihre Daten schützen, finden Sie auf unserer Seite Sicherheitspraktiken.
Kontakt
Für alles, was mit Sicherheit oder verantwortungsvoller Offenlegung zu tun hat, kontaktieren Sie uns bitte unter security@isomate.io.