Schwachstelle melden
Inhalt
- Ihre Vorgehensweise
- Was wir versprechen
- Qualifizierte Meldung von Schwachstellen
- Nicht-Qualifizierte Meldung von Schwachstellen
Melden Sie verantwortungsbewusst
Sollten Sie Schwachstellen in IT-Systemen und Webanwendungen der Hochschule Fulda entdecken, bitten wir Sie, uns darüber zu informieren. Wir werden dann umgehend Maßnahmen ergreifen, um die gefundene Schwachstelle so schnell wie möglich zu beheben.
Ihre Vorgehensweise
- Informieren Sie sich vor Ihrer Meldung im Abschnitt “Nicht-qualifizierte Schwachstellen” über die Fälle, die nicht in den Geltungsbereich unserer Responsible Disclosure Policy fallen und in diesem Rahmen nicht bearbeitet werden.
- Senden Sie uns Ihre Ergebnisse zu dem Sicherheitsproblem per E-Mail an it-sicherheit@hs-fulda.de
- Nutzen Sie die Schwachstelle oder das Problem nicht aus, indem Sie beispielsweise Daten herunterladen, hochladen, verändern, löschen oder Code ausführen.
- Geben Sie Informationen über die Schwachstelle nicht an dritte Personen oder Institutionen weiter.
- Führen Sie keine Angriffe auf unsere IT-Systeme durch, die Infrastruktur kompromittieren, verändern oder manipulieren.
- Führen Sie keine Social-Engineering (z.B. Phishing), (Distributed) Denial of Service, Spam oder andere Angriffe auf die Hochschule Fulda durch.
- Stellen Sie uns hinreichend Informationen zur Verfügung, damit wir das Problem reproduzieren und analysieren können. Stellen Sie auch eine Kontaktmöglichkeit für Rückfragen bereit.
- Wir können leider keine finanziellen Belohnungen (Bug Bounty) anbieten.
In der Regel ist die Adresse oder die URL des betroffenen Systems und eine Beschreibung der Schwachstelle hinreichend. Komplexe Schwachstellen können aber weitere Erklärungen und Dokumentation erfordern.
Was wir versprechen
- Sie erhalten von uns eine automatische Rückmeldung zum Eingang Ihrer Meldung.
- Sollte es sich um eine qualifizierte Meldung handeln, erhalten Sie darüber hinaus eine Rückmeldung auf Ihren Bericht.
- Wir werden Ihren Bericht vertraulich behandeln und Ihre personenbezogenen Daten nicht ohne Ihre Zustimmung an Dritte weitergeben.
- Eingehende Meldungen werden nach ihrem Inhalt beurteilt und nicht nach Alter, Ausbildung, Geschlecht, Herkunft oder gesellschaftlichem Rang der meldenden Person.
- Falls gewünscht, können wir für qualifizierte Schwachstellen ein Dankesschreiben ausstellen.
Qualifizierte Meldung von Schwachstellen
Schwachstellen, deren Ausnutzung zu einer Gefährdung der Systeme der Hochschule Fulda führt und bei denen der Eintritt eines Schadens wahrscheinlich ist, werden als qualifizierte Schwachstellen bezeichnet.
Typische Beispiele sind Cross Site Scripting (XSS), Remote Code Execution (RCE) oder der unbefugter Zugriff auf Eigenschaften oder Konten.
Qualifizierte Meldungen zeichnen sich darüber hinaus dadurch aus, dass
- wir die Schwachstelle verifizieren können,
- dies die erste Meldung zu dieser Schwachstelle ist,
- die Meldung ein gutes und realistisches Angriffsszenario für die Schwachstelle enthält und
- wir den Fund als reelles Risiko für Systeme oder Nutzer:innen der HFD bewerten.
Im Fall einer qualifizierten Meldung erhalten Sie immer eine Rückmeldung zu Ihrem Bericht.
Nicht-qualifizierte Schwachstellen
Die folgenden Schwachstellen und IT-Sicherheitslücken fallen nicht in den Geltungsbereich der Responsible Disclosure Policy der Hochschule Fulda:
- Fehlkonfigurationen, die das Potential eines Information Leaks haben, aber zum Zeitpunkt der Meldung keine relevanten Daten enthalten.
- Formulare mit fehlenden CSRF-Token.
- Fehlende sicherheitsrelevante Kopfzeilen (Security Header), die nicht direkt zu einer ausnutzbaren Schwachstelle führen.
- Die Verwendung einer als anfällig oder öffentlich als gebrochen bekannten Bibliothek (ohne aktiven Nachweis der Ausnutzbarkeit).
- Social Engineering gegen Personen oder Einrichtungen der Hochschule Fulda.
- (Distributed) Denial of Service Angriffe.
- Bots, SPAM oder Massenregistrierung.
- Verletzungen von Best Practices (z.B. certificate pinning, security header).
- Verwendung von anfälligen und „schwachen“ Cipher-Suites / Chiffren.
Diese Aufzählung ist nicht abschließend. Wenn Sie uns eine nicht-qualifizierte Schwachstellen melden, erhalten Sie außer der automatisierten Eingangsbestätigung keine weitere Rückmeldung.