Calendar

Disclosure

Der CCC unterstützt bei der Meldung von Sicherheitslücken nach dem Responsible-Disclosure- beziehungsweise Coordinated-Vulnerability-Disclosure-Verfahren.

Um eine Sicherheitslücke zu melden, können Reports über Sicherheitslücken an disclosure@ccc.de gesendet werden. Wir nehmen gern auch verschlüsselte E-Mails entgegen.

Deine Meldung an uns sollte enthalten:

  • nachvollziehbare Schritte, die es uns erlauben, die Sicherheitslücke zu verstehen,
  • eine Beschreibung des Schadens und welche Informationen zugreifbar sind, insbesondere wenn es sich um personenbezogene Daten Dritter handelt,
  • (optional) Screenshots, um beispielsweise den Zugriff auf ein Admin-Portal nachzuweisen,
  • (gern gesehen) Empfehlungen zur Behebung der Sicherheitslücke.

Wir prüfen die Meldungen und leiten sie weiter, wenn wir die Sicherheitslücke nachvollziehen können. Dabei versuchen wir auf Wunsch, eure Identität zu schützen. Bei eventuellen rechtlichen Schritten seitens der Empfänger*innen der Nachricht taucht dann zunächst der CCC als Absenderin der Meldung auf. Zusätzlich schadet es selten, auf gute OpSec zu achten.

Wir unterstützen nicht bei der Meldung von Sicherheitslücken, wenn mit der Meldung finanzielle Interessen verfolgt werden. Wenn also eine Bug Bounty oder ähnliche Gegenleistung erwartet wird, dann bearbeiten wir die Meldung nicht.

Sobald die Sicherheitslücke behoben wurde oder nach Ablauf von 90 Tagen nach unserer Meldung, veröffentlichen wir hier Informationen zur Sicherheitslücke.

KZV Sachsen-Anhalt: eHBA-Anmeldung ohne Smartcard

17 July, 2026, kantorkel

more …

2-rent.de: Gästeliste im Internet

17 July, 2026, kantorkel

more …

Nachhilfe für Mobile Device Management von Jamf School

17 July, 2026, kantorkel

more …

teamtip.net-Tipprunde mit offener Datenbank

16 July, 2026, kantorkel

more …

Edeka Dallmann verteilt Beschäftigtendaten

11 July, 2026, kantorkel

more …

femify: Admin dank „Vibe Coding“

26 April, 2026, kantorkel

more …

Hochzählen bei InstiKom

01 April, 2026, kantorkel

more …

SuperFit: Unsicheres Login-Verfahren

21 February, 2026, kantorkel

more …

Collins Aerospace: Sending text messages to the cockpit with test:test

29 October, 2025, kantorkel

more …

Clubspeed: Mit RCE zum Sieg

28 August, 2025, kantorkel

more …

Fain: Directory Listing führt zu Bewerbungsunterlagen

27 August, 2025, kantorkel

more …

Karvi Solutions: Schon wieder Daten auf Bestellung

26 June, 2025, kantorkel

more …

Kellner4You liefert Ausweise und Kreditkarten aus

08 June, 2025, kantorkel

more …

SMB bei der MPU Frankfurt

08 June, 2025, kantorkel

more …

Corplife: „Smarte“ Mitarbeiterbindung

30 May, 2025, kantorkel

more …

Kraftwerk-Logistik: Hochzählen von Rechnungs-URLs

29 May, 2025, kantorkel

more …

Tom & Poolee: Noch mehr Daten auf Bestellung

29 May, 2025, kantorkel

more …

Karvi Solutions: Daten auf Bestellung

29 May, 2025, kantorkel

more …

AlFiSolutions: Directory Listing führt zu Finanzierungsanfragen

29 May, 2025, kantorkel

more …

UIC: Public Public Key Management

29 May, 2025, kantorkel

more …

Fragebögen in AOK Navida App

22 February, 2025, kantorkel

more …

Hochzählen beim Wasserverband Hümmling

22 February, 2025, kantorkel

more …

Autologin beim IQSH

20 December, 2024, kantorkel

more …

Check24 und Verivox: Darlehensverträge im Datenleckvergleich

17 September, 2024, kantorkel

more …

NAGA: Ausweiskopien und Kreditkartendaten

31 July, 2024, kantorkel

more …

Vabali: Sauna, Wellness & Datenleck

25 July, 2024, kantorkel

more …

dubidoc: Datenleck trotz ISO 27001

16 February, 2024, kantorkel

more …

medbill: Diagnose Datenleck

15 January, 2024, kantorkel

more …

Fackelmann-Shop verliert Daten

15 January, 2024, kantorkel

more …

acardo: Rabatte und Risiken

15 January, 2024, kantorkel

more …

Open today