Van toepassing op Xcellerate RMM en Xcellerate OPS

Kwetsbaarheidsmelding & bountyprogramma

Bij RMM Labs nemen we gegevensbeveiliging en privacy serieus. We hanteren een multi-database tenant-isolatiearchitectuur om onze gebruikers te beschermen. We verwelkomen gecoördineerde kwetsbaarheidsmeldingen van ethische hackers en beveiligingsonderzoekers.

Programmastructuur

Privéprogramma met kwartaalbudgetlimieten

Hoewel dit beleid openbaar is, worden financiële beloningen momenteel geprioriteerd voor uitgenodigde onderzoekers die onze speciale stagingomgevingen testen.

Ons maximale bountybudget is beperkt tot €3.000 per kwartaal. Bounties worden strikt op volgorde van binnenkomst toegekend voor unieke, geverifieerde kwetsbaarheden. Zodra het kwartaalbudget is uitgeput, worden geldige bevindingen erkend via onze Hall of Fame totdat de volgende budgetcyclus begint.

Doelscope

Architectuurfocus & grenzen

Binnen scope

  • Staging-/sandboxomgeving (URL wordt verstrekt aan uitgenodigde onderzoekers)
  • Routering, tenant-switching en logica voor aangepaste domeinkoppeling
  • Kaping van tenantverbindingen via subdomein, spoofing van vanity-domeinen of manipulatie van aangepaste host-headers
  • Inertia-gegevensdeling — Vue-componenten die verborgen backend Eloquent-modelattributen of -sleutels blootstellen
  • Cross-tenant BOLA / IDOR via parallelle databasestructuren

Buiten scope

  • Productieomgevingen of echte klantinfrastructuur
  • Geautomatiseerde scantools met hoog volume (resulteert in een onmiddellijk IP-ban)
  • Infrastructuur van derden (bijv. Let's Encrypt API, AWS / cloudproviderlaag)
  • Denial of Service (DoS / DDoS) of social engineering / phishing

We maken gebruik van Laravel 11, Inertia.js en Vue. We verzoeken onderzoekers uitdrukkelijk zich te richten op logische tekortkomingen in plaats van standaard frameworkfunctionaliteit.

Beloningsmatrix

Uitbetalingen per ernst

ErnstDefinitieUitbetaling
Critical (P1)Niet-geauthenticeerde cross-databasetoegang / Remote code execution€1,500
High (P2)Volledige overname van single-tenant-beheerder / Injectie in kernrouteringstabel€750
Medium (P3)Opgeslagen XSS die Vue-escaping omzeilt / Lekkage van gevoelige API-sleutels€250
Low (P4)Informatielekken / Ontbrekende beveiligingsheadersHall of fame

Gedragsregels

Wettelijke veilige haven & vereisten

  • Geen schade aanrichten

    Verstoor onze systemen niet en wijzig of verwijder geen gegevens.

  • Geen openbare openbaarmaking

    Houd alle details vertrouwelijk totdat ons engineeringteam een patch heeft uitgerold en uitdrukkelijk toestemming heeft gegeven om te publiceren.

  • Lever een geldige PoC aan

    Inzendingen moeten expliciete stapsgewijze instructies of een exploitscript bevatten die de daadwerkelijke beveiligingsimpact aantonen. Samenvattingen van geautomatiseerde scanners worden afgewezen.

Hoe in te dienen

Stuur uw gedetailleerde Proof of Concept (PoC) naar het onderstaande adres. We streven ernaar uw inzending binnen 3 werkdagen te bevestigen en binnen 7 werkdagen een verificatie-update te verstrekken.

Kwetsbaarheid melden

Bedankt voor uw bijdrage aan de beveiliging van ons platform en onze EU-klanten.