PSIRT – Product Security Incident Response Team

Hier finden Sie alle Informationen, um Sicherheitslücken in unseren Produkten mit uns auszutauschen.

Sicherheitslücken melden

Wenn Sie eine Sicherheitslücke in unseren Produkten entdeckt haben, bitten wir Sie, uns diese zu melden.

E-Mail: psirt@lt-ultra.com
PGP (Optional): KEY herunterladen

Bitte stellen Sie in Ihrer Mail folgende Informationen bereit, um die Bearbeitung zu beschleunigen:

  • Name des Melders (Anonyme Meldungen sind jedoch auch möglich)
  • Kontaktdetail: E-Mailadresse und Telefonnummer unter der wir Sie bei Rückfragen erreichen können.
  • Zugehörigkeit: Ihre Organisationszugehörigkeit, falls vorhanden (Firmenname, Name Forschungseinrichtung, …)
  • Beschreibung der Sicherheitslücke (Auslöser, Auswirkung)
  • Schritte zur Reproduktion
  • Ggf. Proof-of-Concept
  • Betroffene Komponenten/Produkte mit Version
  • Vertraulichkeit der Sicherheitslücke: Wurde die Sicherheitslücke bereits offengelegt?

Wir bitten Sie die darum mit der Offenlegung zu warten, um geeignete Maßnahmen einleiten zu können.

Wir empfehlen die Verwendung unseres PGP-Schlüssels für vertrauliche Informationen.

Unverschlüsselte Meldungen werden ebenfalls akzeptiert und bearbeitet.

Ablauf nach Eingang der Meldung

Für einen transparenten Meldeprozess sind hier alle Schritte aufgeführt und jede eingehende Meldung wird wie folgt bearbeitet

1) Eingang Ihrer Meldung

  • Ihre Meldung triff bei uns ein.
  • Wir bitte Sie die hier aufgeführten Informationen bereitzustellen.
  • Wir garantieren Ihnen eine Eingangsbestätigung innerhalb von zwei Werktagen.

2) Prüfung und Analyse der Meldung

  • Unser PSIRT-Team prüft Ihre Meldung hinsichtlich Relevanz und Betroffenheit.
  • Bei Bedarf wird sich unser Team bei Ihnen melden, um zum Beispiel weitere Informationen anzufragen.

3) Behebung der Schwachstelle

Das PSIRT-Team arbeitet daran die Schwachstelle:

  • Konkret zu verstehen
  • Risiko und Auswirkung einzustufen
  • Gegenmaßnehmen zu entwickeln

4) Sicherheitsmeldung und Veröffentlichung

  • Nachdem die Gegenmaßnahmen ausreichend geprüft wurden, wird die Schwachstelle öffentlich gemacht.
  • Es wird eine Security Advisory mit veröffentlicht.
  • Der Hinweisgeber kann auf Wunsch ebenfalls namentlich genannt werden.
  • Kunden, von denen uns bekannt ist das Sie betroffen sein könnten werden informiert.
  • Die Veröffentlichung erfolgt auf unserer Webseite (LINK) und wenn erforderlich bei den entsprechenden öffentlichen Stellen und Behörden.

Liste mit bekannten Schwachstellen

Hier finden Sie alle Sicherheitshinweise, die durch das PSIRT-Team von LT-Ultra herausgegeben wurden.

KEINE

Inhalt der Veröffentlichungen (Security Advisory)

Die Veröffentlichung der Schwachstelle ist standardisiert und enthält folgende Informationen:

  • Betroffene Komponenten
  • Detaillierte Beschreibung der Schwachstelle
  • Verfügbare Gegenmaßnehmen

Bei Fragen bitte einfach an psirt@lt-ultra.com wenden.

Folgende Inhalte umfasst das Security Advisory im Detail

Advisory Tilte
Ein eindeutiger und verständlicher Titel, der die Schwachstelle sowie das betroffene Produkt beschreibt.
Advisory ID
Eine eindeutige Identifikationsnummer zur Referenzierung der Meldung.
Revision History (Versionshistorie)
Dokumentation der Erstveröffentlichung sowie aller nachfolgenden Änderungen oder Aktualisierungen.
Beschreibung der Schwachstelle
Detaillierte Beschreibung der Schwachstelle, einschließlich ihres Typs, ihrer technischen Eigenschaften und möglicher Ursachen.
Betroffene Produkte / Lösungen / Services
Auflistung aller Produkte, Lösungen oder Dienstleistungen, die von der Schwachstelle betroffen sind.
Auswirkungen (Impact)
Beschreibung der potenziellen Auswirkungen bei Ausnutzung der Schwachstelle, z. B.: Beeinträchtigung der Vertraulichkeit, Integrität oder Verfügbarkeit, Datenmanipulation oder -verlust unbefugter Zugriff oder Systemverhalten.
Klassifizierung der Schwachstelle
Bewertung der Schwachstelle anhand des Common Vulnerability Scoring System (CVSS v3), einschließlich numerischem Score (z. B. 5.3) und vollständigem Bewertungsvektor.
Temporäre Lösung:
Angabe von Maßnahmen zur Reduzierung des Risikos, wie Workarounds, kompensierende Sicherheitsmaßnahmen und empfohlene Konfigurationsanpassungen
Behebung (Remediation):
Informationen zu verfügbaren Korrekturmaßnahmen, insbesondere:
Software-Updates
Sicherheitspatches
empfohlene Upgrade-Pfade
Zusätzliche Informationen
Referenzen & Haftungsausschluss
Bereitstellung ergänzender Informationen, wie:
weiterführende technische Dokumentation oder externe Quellen
rechtliche Hinweise
Kontaktinformationen des Product Security Incident Response Teams (PSIRT)
Danksagung (Acknowledgement) (optional)
Anerkennung von Personen oder Organisationen, die zur Identifikation oder Meldung der Schwachstelle beigetragen haben (sofern die Einwilligung zur Nennung erteilt wird).

Ihr Ansprechpartner:

Kontakt zu unserem PSIRT – Product Security Incident Response Team

psirt@lt-ultra.com