Meldung von Schwachstellen
Wir legen großen Wert auf die Cyber-Sicherheit unserer Produkte. Sollten Sie dennoch Schwachstellen gefunden haben, wenden Sie sich bitte vertrauensvoll an uns. Jede Meldung wird von uns gemäß dem Cyber Resilience Act (Verordnung (EU) 2024/2847) unverzüglich und sorgfältig bearbeitet.
Bevor Sie uns eine Schwachstelle melden, bitten wir Sie, die folgenden Punkte zu prüfen:
- Betrifft die Schwachstelle eines unserer Produkte (einschließlich der darin verwendeten Software-Komponenten)?
- Wurde unsere CVD-Richtlinie von Ihnen eingehalten?
Wenn Sie beide Fragen mit Ja beantworten können, senden Sie Ihre Meldung bitte an unsere zentrale Sicherheits-E-Mail-Adresse: report-vulnerabilities@resol.de
Sicherheitsforschende haben zusätzlich die Möglichkeit, eine Schwachstelle über die zentrale EU-Meldeplattform (Single Reporting Platform) der ENISA zu melden:
https://www.enisa.europa.eu/topics/product-security/single-reporting-platform-srp
Vorlage für Ihre Meldung
Eine detaillierte Meldung ermöglicht es uns, die Schwachstelle schneller zu identifizieren, zu bearbeiten und zu beheben. Wir bitten Sie daher, sich so gut wie möglich an folgende Struktur zu halten:
- Bezeichnung der Schwachstelle (z. B. SQL-Injection, XSS, o. ä.)
- Wenn möglich, verwenden Sie hierfür eine CWE-Nummer.
- Kurze Beschreibung der Schwachstelle
- Betroffenes Produkt: Produkttyp und Seriennummer laut Typenschild
- Umfassende Beschreibung der Schwachstelle (inkl. technischer Details)
- Idealerweise inklusive einer CVSS-Berechnung über https://www.first.org/cvss/calculator
- Falls vorhanden, ein „Proof of Concept“ (z. B. Code-Snippets oder Screenshots)
- Mögliche Gegenmaßnahmen, falls Ihnen bereits Abhilfen bekannt sind
- Ihre Kontaktdaten (Name/Alias und E-Mail-Adresse für mögliche Rückfragen)
Hinweis:
Die CWE-Nummer (Common Weakness Enumeration) beschreibt die Art der Schwachstelle (die Ursache). CWE ist ein formalisiertes Wörterbuch für Software- und Hardware-Schwachstellen, das von der MITRE Corporation gepflegt wird.
CVD-Richtlinie (Coordinated Vulnerability Disclosure)
Unser Versprechen:
- Jede Schwachstellenmeldung wird vertraulich behandelt, personenbezogene Daten werden nicht ohne Ihre Zustimmung an Dritte weitergegeben.
- Der Eingang einer Schwachstellenmeldung wird von uns bestätigt. Danach erhalten Sie so schnell wie möglich Informationen über den geplanten Zeitpunkt der möglichen Behebung der Schwachstelle. Wir sind Ansprechpartner für den vertrauensvollen Austausch während des gesamten Prozesses.
- Alle uns bekannten Schwachstellen werden auf unserer Webseite veröffentlicht. Wenn es von Ihnen gewünscht ist, veröffentlichen wir Ihren Namen oder Alias zusammen mit der von Ihnen gemeldeten Schwachstelle. Dadurch möchten wir Ihnen danken.
- Wir beabsichtigen nicht, strafrechtliche Schritte einzuleiten, solange Ihrerseits die Richtlinie und Grundsätze eingehalten wurden. Dies gilt nicht, wenn erkennbare kriminelle Absichten verfolgt wurden oder werden.
Wir erwarten von Ihnen, dass
- Sie gültige Kontaktdaten hinterlegen, damit wir Sie im Falle von Rückfragen kontaktieren können. Falls Sie anonym bleiben wollen, so können Sie auch gerne einen Alias angeben.
- es sich bei der Schwachstellenmeldung nicht um Ergebnisse aus automatisierten Tools oder Scans ohne erklärende Dokumentation oder um bereits behobene Schwachstellen handelt. Diese stellen keine gültigen Schwachstellenmeldungen dar.
- die gefundene Schwachstelle nicht missbräuchlich ausgenutzt wurde. D. h., es wurden keine Daten heruntergeladen, verändert oder entfernt oder es wurde kein eigener Programmcode hochgeladen oder in Systemen hinterlegt.
- keine Angriffe (wie z. B. Social-Engineering- (z. B. Phishing), Spam-, (Distributed) DoS- oder „Brute Force“-Angriffe etc.) gegen unsere IT-Systeme, unsere Infrastruktur oder Systeme unserer Kunden/-innen durchgeführt wurden. Hierzu gehört auch die Manipulation oder Kompromittierung von Kundensystemen.
- nicht mehrfach auf ein angreifbares System zugegriffen wurde.
- keine Informationsweitergabe der Schwachstelle an Dritte ohne unsere explizite Freigabe stattgefunden hat.
- keine Tools zur Schwachstellenausnutzung z. B. auf Darknet-Märkten entgeltlich oder unentgeltlich angeboten wurden, die Dritte zur Begehung von Straftaten nutzen können.