So meldet THA_innos Schwachstellen
Sicherheitsprobleme in Produkten und Systemen sollten zeitnah behoben werden. Findet das Institut für innovative Sicherheit (THA_innos) eine Schwachstelle, folgt ihre Offenlegung von Schwachstellen einem verantwortungsvollen Prozess, auch Responsible Disclosure genannt.
Vulnerability Disclosure Policy von THA_innos
Findet das Institut eine oder mehrere Schwachstellen, kontaktiert es das betroffenen Unternehmen via E-Mail. Bleibt diese unbeantwortet, erfolgt ein weiterer Kommunikationsversuch binnen sieben Kalendertagen.
Das betroffene Unternehmen wird in Form eines Vulnerability Reports über die entdeckten Schwachstellen in ihren Produkten und Systemen informiert. Dieser Bericht beinhaltet Informationen zu den Schwachstellen, zu deren Ausnutzbarkeit und eine erste Einschätzung zur Kritikalität des Sicherheitsproblems.
THA_innos steht Unternehmen während der gesamten Behebung der Schwachstelle für Rückfragen zur Verfügung. Zudem erwartet das Institut regelmäßige Updates zum aktuellen Status der Bearbeitung.
So sollten Sie mit der Meldung umgehen
THA_innos möchte im Zusammenhang mit dem Sicherheitsproblem als Entdecker der Schwachstelle genannt werden und besteht auf eine Veröffentlichung der Schwachstelle zum Ende des Disclosure-Prozesses, beispielsweise via CVE (Common Vulnerabilities and Exposures) oder durch ein öffentlich zugängliches Security Advisory.
Zudem behält THA_innos sich vor, zum Abschluss des Responsible-Disclosure-Prozesses ein eigenes Security Advisory zu veröffentlichen, welches die Schwachstelle detailliert beschreibt, sowie ggf. Proof-of-Concept Quellcode zur Schwachstelle bereitzustellen.
Veröffentlichung von Informationen zur Schwachstellen
Sollte eines der folgenden Szenarien eintreten, behält sich THA_innos das Recht vor, Informationen zu den Schwachstellen zu veröffentlichen.
- THA_innos erhält binnen 14 Kalendertagen keine oder keine konstruktive zur Lösung der Schwachstelle beitragende Antwort auf den übermittelten Vulnerability Report.
- Das betroffene Unternehmen stellt Nutzerinnen und Nutzern innerhalb der Frist von 90 Kalendertagen keinen Security Patch und kein Security Advisory zur Behebung der Schwachstelle bereit. THA_innos verlängert diese Frist ggf., falls der Mehraufwand für das Erstellen und Testen eines Security Updates sachlich begründet werden kann und die aktive Bearbeitung der Problematik klar ersichtlich ist.
- Die regelmäßige Kommunikation von Status-Updates während des Responsible Disclosure Prozesses bleibt aus.
- Es stellt sich heraus, dass die Schwachstelle bereits aktiv bei im Feld befindlichen Produkten/Systemen ausgenutzt wird. In diesem Fall werden technische Details zur Schwachstelle und mögliche Mitigationsmaßnahmen 7 Kalendertage nach der ersten Kontaktaufnahme mit dem Unternehmen veröffentlicht, um betroffenen Nutzerinnen und Nutzern eine zeitnahe Reaktion zu ermöglichen.
Durch THA_innos aufgedeckte Schwachstellen
| E3/DC S10 Hauskraftwerke (siehe Release Notes 2022_04) | Nutzung einer nicht-vertrauenswürdigen Domain beim Geschwindigkeitstest | Dominik Merli |
| CVE-2021-20868, CVE-2021-20869, CVE-2021-20870, CVE-2021-20871, CVE-2021-20872 | "Multiple vulnerabilities in KONICA MINOLTA MFPs and printing systems" | Benjamin Kienle und Dominik Merli |
| Advisory Starke+Reichert (DMS-222, DMS-223, DMS-224, DMS-236) | "Starke DMS" | Benjamin Kienle und Dominik Merli |
| Advisory (ICSA-19-162-03) | “Siemens LOGO!8 Devices” | Christian Siemers und Irakli Edjibia |
| Advisory (ICSA-19-106-03) | "PLC Cycle Time Influences" | Matthias Niedermaier, Jan-Ole Malchow und Florian Fischer |
| CVE-2019-10953 | “ABB, Phoenix Contact, Schneider Electric, Siemens, WAGO - Programmable Logic Controllers” | Matthias Niedermaier, Jan-Ole Malchow und Florian Fischer |
| VDE-2018-013 | “WAGO 750-8xx Controller Denial of Service” | Matthias Niedermaier, Jan-Ole Malchow und Florian Fischer |
| VDE-2018-012 | “PHOENIX CONTACT ILC 1×1 ETH Denial of Service” | Matthias Niedermaier, Jan-Ole Malchow und Florian Fischer |
| Advisory (ICSA-17-264-04) | “iniNet Solutions GmbH SCADA Webserver” | Matthias Niedermaier und Florian Fischer |
| CVE-2017-13995 | “iniNet Solutions iniNet Webserver - Improper Authentication” | Matthias Niedermaier und Florian Fischer |
| Advisory (ICSA-16-313-01) | “Phoenix Contact ILC PLC Authentication Vulnerabilities” | Matthias Niedermaier und Michael Kapfer |
| CVE-2016-8366 | “Phoenix Contact ILC PLCs - Credentials Management Errors” | Matthias Niedermaier und Michael Kapfer |
| CVE-2016-8371 | “Phoenix Contact ILC PLCs - Improper Authentication” | Matthias Niedermaier und Michael Kapfer |
| CVE-2016-8380 | “Phoenix Contact ILC PLCs - Access to Critical Private Variable via Public Method” | Matthias Niedermaier und Michael Kapfer |
