Diese Vorgehensbeschreibung gilt für Schwachstellen, die Produkte mit digitalen Elementen von memo-royal Ch. Mittendorf GmbH betreffen.
Wir überprüfen diese Vorgehensweise mindestens einmal jährlich und halten sie aktuell.
Personenbezogene Daten der hinweisgebenden Person werden ohne deren ausdrückliche Zustimmung nicht an Dritte weitergegeben, es sei denn, es handelt sich um behördliche Ermittlungen.
Wir werden keine strafrechtlichen Schritte gegen hinweisgebende Personen einleiten, sofern diese die Vorgaben und Grundsätze dieser Vorgehensweise einhalten. Dies gilt nicht, wenn erkennbar strafbare Absichten verfolgt wurden oder werden.
Wir stehen während des gesamten CVD-Prozesses für einen vertrauensvollen Austausch zur Verfügung.
Wir begrüßen die Meldung von Schwachstellen ausdrücklich, da sie uns hilft, die Sicherheit unserer Produkte zu verbessern. Aus der Einreichung eines Schwachstellenhinweises entsteht jedoch kein Anspruch auf eine finanzielle Belohnung, Prämie (Bug Bounty) oder sonstige Vergütung.
- Bezeichnung des betroffenen Produkts, der Komponente, Firmware- oder Softwareversion von memo-royal Ch. Mittendorf GmbH.
- Klare Beschreibung der vermuteten Schwachstelle einschließlich ihrer Ursache und der erkannten sicherheitsrelevanten Auswirkungen.
- Klare und detaillierte Schritt-für-Schritt-Anleitung, mit der sich die Schwachstelle unabhängig reproduzieren und überprüfen lässt.
- Beschreibung besonderer Konfigurationen, Einsatzbedingungen, Berechtigungen, Authentifizierungsanforderungen oder anderer Voraussetzungen, die zur Reproduktion des Problems erforderlich sind.
- Beschreibung der möglichen Folgen einer erfolgreichen Ausnutzung. Dazu gehören die betroffenen Werte, Daten, Systeme oder Nutzer sowie der Zugriffsgrad, den Angreifende erlangen könnten.
- Soweit verfügbar: Proof of Concept, Testfall, Screenshots, Protokolldateien (Logs) oder Exploit-Code, die das Problem belegen.
- Weitere technische Details, Indikatoren, Protokolle oder unterstützende Nachweise, die bei der Validierung und Bewertung der Schwachstelle helfen können.
- Schwachstellen, die bereits öffentlich bekannt gemacht wurden, denen bereits eine CVE-Nummer zugewiesen wurde oder die durch ein Sicherheitsupdate oder andere Abhilfemaßnahmen behoben wurden. Dies gilt nicht, wenn die Meldung wesentliche neue Informationen enthält, bislang unbekannte Sicherheitsauswirkungen aufzeigt oder auf eine unvollständige beziehungsweise unwirksame Behebung hinweist.
- Schwachstellen in Produkten, Software, Dienstleistungen oder Versionen, die das Ende ihres Lebenszyklus (End of Life) erreicht haben oder die wir nicht mehr unterstützen.
- Schwachstellen in Versionen, für die wir bereits ein Upgrade oder eine Migration auf eine unterstützte Version empfohlen haben und bei denen das gemeldete Problem in der empfohlenen Version behoben wurde.
- Sachverhalte, die hauptsächlich Social Engineering, Phishing, Spam oder Angriffe auf Mitarbeitende oder Kund:innen der memo-royal Ch. Mittendorf GmbH oder andere Dritte betreffen und nicht auf einer Schwachstelle in einem Produkt oder einer Dienstleistung der memo-royal Ch. Mittendorf GmbH beruhen.
- Hinweise, die ausschließlich durch automatisierte Scan-Werkzeuge erstellt wurden und keine ausreichenden Informationen zur Reproduktion oder Validierung des Problems enthalten.
- Schwachstellen in Produkten oder Dienstleistungen Dritter, die wir nicht entwickeln, warten, vertreiben oder betreiben. Solche Probleme sollten dem jeweiligen Hersteller oder Dienstleister gemeldet werden.
