Salón de la Fama de Seguridad

ISO Mate agradece a los investigadores de seguridad que se toman el tiempo de reportarnos vulnerabilidades de forma responsable. Su trabajo nos ayuda a mantener seguras nuestra plataforma y a nuestros clientes. Esta página reconoce a las personas que han hecho una valiosa contribución a la seguridad de ISO Mate.

Una nota sobre la compensación

Actualmente ISO Mate no opera un programa de recompensas por errores (bug bounty) pagado y garantizado. Como empresa en etapa temprana, todavía no estamos en posición de ofrecer recompensas monetarias inmediatas por los reportes de vulnerabilidades, y queremos ser completamente transparentes al respecto.

Sin embargo, valoramos profundamente a la comunidad de seguridad y no queremos que su arduo trabajo pase desapercibido. Registramos cuidadosamente todos los envíos válidos. Aunque hoy no podemos garantizar legalmente pagos futuros, es nuestro objetivo sincero reconocer estas primeras contribuciones de forma retrospectiva a medida que nuestra empresa crezca. ISO Mate se reserva el derecho de otorgar recompensas discrecionales y retroactivas a los investigadores elegibles cuando nuestra situación financiera lo permita.

Aparecer aquí, en nuestro Salón de la Fama de Seguridad, sirve como un registro permanente de su invaluable contribución a nuestra seguridad y de nuestra gratitud por su ayuda.

Divulgación responsable

Pedimos a los investigadores que nos den una oportunidad razonable para investigar y remediar un problema reportado antes de divulgarlo públicamente. Para proteger a nuestros clientes, solo añadimos a un investigador y los detalles de su hallazgo a esta página después de que la vulnerabilidad haya sido completamente remediada. Las entradas se publican con el permiso del investigador, y con gusto lo acreditaremos por nombre, alias o de forma anónima, según prefiera.

Protección legal y alcance

Queremos que los investigadores prueben con confianza. Si actúa de buena fe y sigue nuestra política de divulgación, consideramos que su investigación está autorizada y no emprenderemos acciones legales en su contra. La política también define qué sistemas están dentro del alcance, cuáles quedan fuera y las actividades de prueba que no permitimos. Por favor, revísela antes de comenzar: Política de Divulgación de Vulnerabilidades.

Investigadores reconocidos

Los investigadores a continuación han divulgado de forma responsable vulnerabilidades que desde entonces hemos remediado. Añadimos nuevas entradas aquí a medida que los reportes se validan y corrigen, con el permiso de cada investigador.

Investigadores de seguridad reconocidos por ISO Mate
InvestigadorVulnerabilidad reportadaFecha de reconocimiento
Omkar DalaviEl token de acceso seguía siendo válido después de cerrar sesiónAgosto de 2026
Jahidul Hasan MunnaAutorización a nivel de función deficiente en los endpoints del panel de controlAgosto de 2026
Jahidul Hasan MunnaFalta de limitación de tasa en la creación de registros que permite inundar el espacio de trabajoAgosto de 2026
Swatantra KokareVinculación incorrecta de la cuenta OAuth tras un cambio de dirección de correoAgosto de 2026
Manas Pipersaniya (VIT Bhopal University)Falta de cabeceras de seguridad en los archivos servidos de forma estáticaAgosto de 2026
Aseeruddin MullaFalta de aplicación de cupos a nivel de cuenta que permite la creación incontrolada de usuariosAgosto de 2026
Karan PatilCross-site scripting (XSS) almacenado en notas compartidasAgosto de 2026
Jebin JoseFalta de una vía de recuperación autónoma del bloqueo por correo sin verificarAgosto de 2026
Vijay RaghavInyección de HTML almacenado en el contenido de las notasAgosto de 2026
Sahil MoreInyección de cabecera Host que permite la redirección a un dominio arbitrarioAgosto de 2026
Pramod RathodSesiones activas no invalidadas tras el restablecimiento de la contraseñaAgosto de 2026
Arjun Pandurang TupeOmisión de la verificación de correo electrónico mediante el inicio de sesión con GoogleAgosto de 2026
Pramod RathodFalta de validación de longitud de entrada en el formulario de registroAgosto de 2026
Umar (Stalker)Falta de limitación de tasa en las invitaciones de usuario que permite el abuso de correo salienteAgosto de 2026
Umar (Stalker)Escalada de privilegios en la gestión de cuentas y rolesAgosto de 2026
Umar (Stalker)Gestión indebida de privilegios en la delegación de roles y la propiedad de la cuentaAgosto de 2026
Umar (Stalker)Cross-site scripting (XSS) almacenado mediante la carga de archivos adjuntosAgosto de 2026
AnónimoCreación de calendarios sin restricciones que permite el agotamiento de recursosAgosto de 2026
Mayuri S. PatwardhanFalta de Content-Security-Policy en la consola de la aplicaciónJulio de 2026
Mayuri S. PatwardhanContent-Security-Policy que permite scripts en líneaJulio de 2026
Mayuri S. PatwardhanCookie establecida sin el atributo SameSiteJulio de 2026
Mayuri S. PatwardhanCabecera obsoleta X-XSS-Protection devueltaJulio de 2026
Mayuri S. PatwardhanFalta de cabeceras de respuesta de aislamiento entre orígenesJulio de 2026
Pathan AslamSuplantación de direcciones de correo mediante homoglifos UnicodeJulio de 2026
Pathan AslamCross-site scripting (XSS) almacenado mediante la carga del logotipoJulio de 2026
Pathan AslamVerificación insuficiente en el cambio de correo de la cuentaJulio de 2026
Pathan AslamSesiones activas no invalidadas tras el cambio de contraseñaJulio de 2026
Pathan AslamFalta de validación de longitud máxima de contraseñaJulio de 2026
Pathan AslamFalta de correo de notificación de cambio de contraseñaJulio de 2026
Pathan AslamFalta de reautenticación para acciones administrativas sensibles (eliminación de usuarios)Julio de 2026
Soham D. JadhavInyección de hipervínculo almacenadoJulio de 2026
Team TrinityXploitEnumeración de nombres de usuario mediante mensajes de error de inicio de sesiónJulio de 2026
Omkar YepreDetalles mantenidos en privado a petición del investigadorJulio de 2026
Team TrinityXploitEnlaces controlados por el usuario reflejados en correos de notificaciónJulio de 2026
Kartik Kapil LonkarConsumo incontrolado de recursos mediante el endpoint de tareas programadasJulio de 2026
Sankalp TripathiElusión de la restricción de prueba mediante alias de direcciones de correoJulio de 2026
Vivek Rajendra UdaneDominios de destinatario de correo sin validar que permiten el abuso de correo salienteJulio de 2026
Akif Ali KhanDivulgación de la versión del servidor web mediante la cabecera ServerJulio de 2026
AnónimoFalta de aplicación de HTTP Strict Transport Security (HSTS)Junio de 2026

Cómo reportar una vulnerabilidad

Si cree haber encontrado una vulnerabilidad de seguridad en ISO Mate, escríbanos a security@isomate.io con suficiente detalle para que podamos reproducir y validar el problema. Confirmaremos la recepción de su reporte, lo mantendremos informado mientras investigamos y le avisaremos una vez que el problema esté resuelto. Para conocer las reglas completas de participación, consulte nuestra Política de Divulgación de Vulnerabilidades. Para más información sobre cómo protegemos sus datos, consulte nuestra página de Prácticas de Seguridad.

Contacto

Para cualquier asunto relacionado con la seguridad o la divulgación responsable, contáctenos en security@isomate.io.