Hier finden Sie alle Informationen, um Sicherheitslücken in unseren Produkten mit uns auszutauschen.
Sicherheitslücken melden
Wenn Sie eine Sicherheitslücke in unseren Produkten entdeckt haben, bitten wir Sie, uns diese zu melden.
E-Mail: psirt@lt-ultra.com
PGP (Optional): Key herunterladen
Wenn Sie das LT Ultra PSIRT zum ersten Mal kontaktieren oder sich Ihr PGP-Schlüssel geändert hat, fügen Sie Ihrer ersten E-Mail bitte Ihren öffentlichen PGP-Schlüssel bei. So können wir die weitere Kommunikation schnell und sicher mittels Ende-zu-Ende-Verschlüsselung durchführen.
Bitte stellen Sie in Ihrer Mail folgende Informationen bereit, um die Bearbeitung zu beschleunigen:
- Name des Melders (Anonyme Meldungen sind jedoch auch möglich)
- Kontaktdetail: E-Mailadresse und Telefonnummer unter der wir Sie bei Rückfragen erreichen können
- Zugehörigkeit: Ihre Organisationszugehörigkeit, falls vorhanden (Firmenname, Name Forschungseinrichtung, …)
- Beschreibung der Sicherheitslücke (Auslöser, Auswirkung)
- Schritte zur Reproduktion
- Ggf. Proof-of-Concept
- Betroffene Komponenten/Produkte mit Version
- Vertraulichkeit der Sicherheitslücke: Wurde die Sicherheitslücke bereits offengelegt?
Wir bitten Sie die darum mit der Offenlegung zu warten, um geeignete Maßnahmen einleiten zu können.
Wir empfehlen die Verwendung unseres PGP-Schlüssels für vertrauliche Informationen.
Unverschlüsselte Meldungen werden ebenfalls akzeptiert und bearbeitet.
Ablauf nach Eingang der Meldung
Für einen transparenten Meldeprozess sind hier alle Schritte aufgeführt und jede eingehende Meldung wird wie folgt bearbeitet:
1) Eingang Ihrer Meldung
- Ihre Meldung triff bei uns ein.
- Wir bitte Sie die hier aufgeführten Informationen bereitzustellen.
- Wir garantieren Ihnen eine Eingangsbestätigung innerhalb von zwei Werktagen.
2) Prüfung und Analyse der Meldung
- Unser PSIRT-Team prüft Ihre Meldung hinsichtlich Relevanz und Betroffenheit.
- Bei Bedarf wird sich unser Team bei Ihnen melden, um zum Beispiel weitere Informationen anzufragen.
3) Behebung der Schwachstelle
Das PSIRT-Team arbeitet daran die Schwachstelle:
- Konkret zu verstehen
- Risiko und Auswirkung einzustufen
- Gegenmaßnahmen zu entwickeln
4) Sicherheitsmeldung und Veröffentlichung
- Nachdem die Gegenmaßnahmen ausreichend geprüft wurden, wird die Schwachstelle öffentlich gemacht.
- Es wird eine Security Advisory mit veröffentlicht.
- Der Hinweisgeber kann auf Wunsch ebenfalls namentlich genannt werden.
- Kunden, von denen uns bekannt ist das Sie betroffen sein könnten werden informiert.
- Die Veröffentlichung erfolgt auf unserer Webseite (LINK) und wenn erforderlich bei den entsprechenden öffentlichen Stellen und Behörden.
Liste mit bekannten Schwachstellen
Hier finden Sie alle Sicherheitshinweise, die durch das PSIRT-Team von LT-Ultra herausgegeben wurden.
KEINE
Inhalt der Veröffentlichungen (Security Advisory)
Die Veröffentlichung der Schwachstelle ist standardisiert und enthält folgende Informationen:
- Betroffene Komponenten
- Detaillierte Beschreibung der Schwachstelle
- Verfügbare Gegenmaßnahmen
Bei Fragen bitte einfach an psirt@lt-ultra.com wenden.
Folgende Inhalte umfasst das Security Advisory im Detail:
Advisory Title
Ein eindeutiger und verständlicher Titel, der die Schwachstelle sowie das betroffene Produkt beschreibt.
Advisory ID
Eine eindeutige Identifikationsnummer zur Referenzierung der Meldung.
Versionshistorie (Revision History)
Dokumentation der Erstveröffentlichung sowie aller nachfolgenden Änderungen oder Aktualisierungen.
Beschreibung der Schwachstelle
Detaillierte Beschreibung der Schwachstelle, einschließlich ihres Typs, ihrer technischen Eigenschaften und möglicher Ursachen.
Betroffene Produkte / Lösungen / Services
Auflistung aller Produkte, Lösungen oder Dienstleistungen, die von der Schwachstelle betroffen sind.
Auswirkungen (Impact)
Beschreibung der potenziellen Auswirkungen bei Ausnutzung der Schwachstelle, z. B.: Beeinträchtigung der Vertraulichkeit, Integrität oder Verfügbarkeit, Datenmanipulation oder -verlust unbefugter Zugriff oder Systemverhalten.
Klassifizierung der Schwachstelle
Bewertung der Schwachstelle anhand des Common Vulnerability Scoring System (CVSS v3), einschließlich numerischem Score (z. B. 5.3) und vollständigem Bewertungsvektor.
Temporäre Lösung
Angabe von Maßnahmen zur Reduzierung des Risikos, wie:
- Workarounds
- Kompensierende Sicherheitsmaßnahmen
- Empfohlene Konfigurationsanpassungen
Behebung (Remediation)
Informationen zu verfügbaren Korrekturmaßnahmen, insbesondere:
- Software-Updates
- Sicherheitspatches
- empfohlene Upgrade-Pfade
Zusätzliche Informationen
Referenzen & Haftungsausschluss
Bereitstellung ergänzender Informationen, wie:
- Weiterführende technische Dokumentation oder externe Quellen
- Rechtliche Hinweise
- Kontaktinformationen des Product Security Incident Response Teams (PSIRT)
Danksagung (Acknowledgement) (optional)
Anerkennung von Personen oder Organisationen, die zur Identifikation oder Meldung der Schwachstelle beigetragen haben (sofern die Einwilligung zur Nennung erteilt wird).
Ihr Ansprechpartner
Kontakt zu unserem PSIRT – Product Security Incident Response Team
psirt@lt-ultra.com
