Security Hall of Fame

ISO Mate is grateful to the security researchers who take the time to responsibly report vulnerabilities to us. Their work helps us keep our platform and our customers safe. This page recognizes the people who have made a valued contribution to the security of ISO Mate.

A Note on Compensation

ISO Mate does not currently operate a guaranteed paid bug bounty program. As an early-stage company, we are not yet in a position to offer immediate monetary rewards for vulnerability reports, and we want to be completely transparent about this.

However, we deeply value the security community and do not want your hard work to go unappreciated. We carefully track all valid submissions. While future payouts cannot be legally guaranteed today, it is our earnest goal to recognize these early contributions retrospectively as our company grows. ISO Mate reserves the right to issue discretionary, retroactive rewards to eligible researchers when our financial position allows.

Being listed here in our Security Hall of Fame serves as a permanent record of your invaluable contribution to our security and our gratitude for your help.

Responsible Disclosure

We ask that researchers give us a reasonable opportunity to investigate and remediate a reported issue before disclosing it publicly. To protect our customers, we only add a researcher and the details of their finding to this page after the vulnerability has been fully remediated. Entries are published with the researcher’s permission, and we are happy to credit you by name, handle, or anonymously, whichever you prefer.

Safe Harbor and Scope

We want researchers to test with confidence. If you act in good faith and follow our disclosure policy, we consider your research authorized and will not pursue legal action against you. The policy also sets out which systems are in scope, which are out of scope, and the testing activities we do not permit. Please review it before you begin: Vulnerability Disclosure Policy.

Recognized Researchers

The researchers below have responsibly disclosed vulnerabilities that we have since remediated. We add new entries here as reports are validated and fixed, with each researcher’s permission.

Investigadores de seguridad reconocidos por ISO Mate
InvestigadorVulnerabilidad reportadaFecha de reconocimiento
Omkar DalaviEl token de acceso seguía siendo válido después de cerrar sesiónAgosto de 2026
Jahidul Hasan MunnaAutorización a nivel de función deficiente en los endpoints del panel de controlAgosto de 2026
Jahidul Hasan MunnaFalta de limitación de tasa en la creación de registros que permite inundar el espacio de trabajoAgosto de 2026
Swatantra KokareVinculación incorrecta de la cuenta OAuth tras un cambio de dirección de correoAgosto de 2026
Manas Pipersaniya (VIT Bhopal University)Falta de cabeceras de seguridad en los archivos servidos de forma estáticaAgosto de 2026
Aseeruddin MullaFalta de aplicación de cupos a nivel de cuenta que permite la creación incontrolada de usuariosAgosto de 2026
Karan PatilCross-site scripting (XSS) almacenado en notas compartidasAgosto de 2026
Jebin JoseFalta de una vía de recuperación autónoma del bloqueo por correo sin verificarAgosto de 2026
Vijay RaghavInyección de HTML almacenado en el contenido de las notasAgosto de 2026
Sahil MoreInyección de cabecera Host que permite la redirección a un dominio arbitrarioAgosto de 2026
Pramod RathodSesiones activas no invalidadas tras el restablecimiento de la contraseñaAgosto de 2026
Arjun Pandurang TupeOmisión de la verificación de correo electrónico mediante el inicio de sesión con GoogleAgosto de 2026
Pramod RathodFalta de validación de longitud de entrada en el formulario de registroAgosto de 2026
Umar (Stalker)Falta de limitación de tasa en las invitaciones de usuario que permite el abuso de correo salienteAgosto de 2026
Umar (Stalker)Escalada de privilegios en la gestión de cuentas y rolesAgosto de 2026
Umar (Stalker)Gestión indebida de privilegios en la delegación de roles y la propiedad de la cuentaAgosto de 2026
Umar (Stalker)Cross-site scripting (XSS) almacenado mediante la carga de archivos adjuntosAgosto de 2026
AnónimoCreación de calendarios sin restricciones que permite el agotamiento de recursosAgosto de 2026
Mayuri S. PatwardhanFalta de Content-Security-Policy en la consola de la aplicaciónJulio de 2026
Mayuri S. PatwardhanContent-Security-Policy que permite scripts en líneaJulio de 2026
Mayuri S. PatwardhanCookie establecida sin el atributo SameSiteJulio de 2026
Mayuri S. PatwardhanCabecera obsoleta X-XSS-Protection devueltaJulio de 2026
Mayuri S. PatwardhanFalta de cabeceras de respuesta de aislamiento entre orígenesJulio de 2026
Pathan AslamSuplantación de direcciones de correo mediante homoglifos UnicodeJulio de 2026
Pathan AslamCross-site scripting (XSS) almacenado mediante la carga del logotipoJulio de 2026
Pathan AslamVerificación insuficiente en el cambio de correo de la cuentaJulio de 2026
Pathan AslamSesiones activas no invalidadas tras el cambio de contraseñaJulio de 2026
Pathan AslamFalta de validación de longitud máxima de contraseñaJulio de 2026
Pathan AslamFalta de correo de notificación de cambio de contraseñaJulio de 2026
Pathan AslamFalta de reautenticación para acciones administrativas sensibles (eliminación de usuarios)Julio de 2026
Soham D. JadhavInyección de hipervínculo almacenadoJulio de 2026
Team TrinityXploitEnumeración de nombres de usuario mediante mensajes de error de inicio de sesiónJulio de 2026
Omkar YepreDetalles mantenidos en privado a petición del investigadorJulio de 2026
Team TrinityXploitEnlaces controlados por el usuario reflejados en correos de notificaciónJulio de 2026
Kartik Kapil LonkarConsumo incontrolado de recursos mediante el endpoint de tareas programadasJulio de 2026
Sankalp TripathiElusión de la restricción de prueba mediante alias de direcciones de correoJulio de 2026
Vivek Rajendra UdaneDominios de destinatario de correo sin validar que permiten el abuso de correo salienteJulio de 2026
Akif Ali KhanDivulgación de la versión del servidor web mediante la cabecera ServerJulio de 2026
AnónimoFalta de aplicación de HTTP Strict Transport Security (HSTS)Junio de 2026

How to Report a Vulnerability

If you believe you have found a security vulnerability in ISO Mate, please email us at security@isomate.io with enough detail for us to reproduce and validate the issue. We will acknowledge your report, keep you informed as we investigate, and let you know once the issue is resolved. For the full rules of engagement, see our Vulnerability Disclosure Policy. For more information about how we protect your data, see our Security Practices page.

Contact

For anything related to security or responsible disclosure, please contact us at security@isomate.io.