Calendar

Disclosure

Der CCC unterstützt bei der Meldung von Sicherheitslücken.

Wenn du beim Melden einer Sicherheitslücke nicht weiterkommst, kannst du dich an disclosure@ccc.de wenden. Wir nehmen gern auch verschlüsselte E-Mails entgegen.

Deine Meldung an uns sollte enthalten:

  • nachvollziehbare Schritte, die es uns erlauben, die Sicherheitslücke zu verstehen,
  • eine Beschreibung des Schadens und welche Informationen zugreifbar sind, insbesondere wenn es sich um personenbezogene Daten Dritter handelt,
  • (optional) Screenshots, um beispielsweise den Zugriff auf ein Admin-Portal nachzuweisen,
  • (gern gesehen) Empfehlungen zur Behebung der Sicherheitslücke.

Wir prüfen die Meldungen und leiten sie weiter, wenn wir die Sicherheitslücke nachvollziehen können. Dabei versuchen wir auf Wunsch, eure Identität zu schützen. Bei eventuellen rechtlichen Schritten seitens der Empfänger*innen der Nachricht taucht dann zunächst der CCC als Absenderin der Meldung auf. Zusätzlich schadet es selten, auf gute OpSec zu achten.

Keine Unterstützung leisten wir bei Meldungen mit finanziellen Interessen, etwa im Rahmen von Bug-Bounty-Programmen. Auch auf allgemeine Hinweise zu hypothetischen Schwachstellen oder auf Dinge, die „mal jemand auseinandernehmen sollte“, können wir leider nicht eingehen.

Sobald die Sicherheitslücke behoben wurde oder nach Ablauf einer angemessenen Frist veröffentlichen wir hier Informationen zur Sicherheitslücke.

Einen RSS-Feed mit allen neuen Disclosures kannst Du hier abonnieren.

KZV Sachsen-Anhalt: eHBA-Anmeldung ohne Smartcard

2-rent.de: Gästeliste im Internet

Nachhilfe für Mobile Device Management von Jamf School

teamtip.net-Tipprunde mit offener Datenbank

Edeka Dallmann verteilt Beschäftigtendaten

femify: Admin dank „Vibe Coding“

Hochzählen bei InstiKom

SuperFit: Unsicheres Login-Verfahren

Collins Aerospace: Sending text messages to the cockpit with test:test

Clubspeed: Mit RCE zum Sieg

Fain: Directory Listing führt zu Bewerbungsunterlagen

Karvi Solutions: Schon wieder Daten auf Bestellung

Kellner4You liefert Ausweise und Kreditkarten aus

SMB bei der MPU Frankfurt

Corplife: „Smarte“ Mitarbeiterbindung

Kraftwerk-Logistik: Hochzählen von Rechnungs-URLs

Tom & Poolee: Noch mehr Daten auf Bestellung

Karvi Solutions: Daten auf Bestellung

AlFiSolutions: Directory Listing führt zu Finanzierungsanfragen

UIC: Public Public Key Management

Fragebögen in AOK Navida App

Hochzählen beim Wasserverband Hümmling

Autologin beim IQSH

Check24 und Verivox: Darlehensverträge im Datenleckvergleich

NAGA: Ausweiskopien und Kreditkartendaten

Vabali: Sauna, Wellness & Datenleck

dubidoc: Datenleck trotz ISO 27001

medbill: Diagnose Datenleck

Fackelmann-Shop verliert Daten

acardo: Rabatte und Risiken

SEMAsystems: von öffentlich einsehbaren Zugangsdaten zu Unfallberichten

3pc GmbH Neue Kommunikation: öffentlich einsehbare Zugangsdaten

VALID Digitalagentur: öffentlich einsehbare Zugangsdaten und eine Local File Inclusion

Landessportbund Sachsen-Anhalt: öffentlich einsehbare Datenbank

Open today