Skip to content

Security: Ottokolosche/CT-Absence

Security

SECURITY.md

Sicherheit

CT-Abwesenheiten läuft als Extension innerhalb einer ChurchTools-Instanz und trägt dort Abwesenheiten ein. Abwesenheitsgründe sind heikle Angaben — eine Lücke betrifft damit die Daten einer echten Gemeinde, und Meldungen sind willkommen.

Unterstützte Versionen

Sicherheitsmeldungen werden für das jeweils aktuelle Release bearbeitet. Ältere Versionen erhalten keine Patches; bitte vorher auf die neueste Version aktualisieren (siehe Releases).

Eine Lücke melden

Bitte kein öffentliches Issue aufmachen, sondern über GitHub Security Advisories:

→ Sicherheitslücke privat melden

Dieser Weg ist nicht öffentlich einsehbar, bis wir uns auf eine Veröffentlichung verständigt haben.

Hilfreich in der Meldung:

  • was passiert und wie es sich reproduzieren lässt,
  • welche Version (ZIP-Name oder Commit) und welche ChurchTools-Version betroffen ist,
  • welche Rechte der Nutzer hatte, mit dem es auftritt.

Wichtig: Bitte keine echten Gemeindedaten mitschicken — keine Screenshots mit Namen oder Abwesenheitsgründen, keine Ausgabe des Diagnose-Modus (?diag=1), keine API-Antworten mit Personendaten, keine Instanz-Adresse und keine Zugangsdaten. Erfundene Beispieldaten reichen zum Nachstellen völlig aus.

Was du erwarten kannst

Das hier ist ein Hobbyprojekt, gepflegt in der Freizeit — es gibt keine zugesicherte Reaktionszeit und kein Bug-Bounty. Ich melde mich, sobald ich dazu komme, in der Regel innerhalb einiger Tage. Wenn nach zwei Wochen keine Antwort kommt, gerne im Advisory nachhaken.

Zum Umfang

Die Extension hat keinen eigenen Server und keine eigene Datenablage. Sie läuft im Browser und spricht ausschließlich die API der ChurchTools-Instanz an, in der sie installiert ist; die Base-URL kommt zur Laufzeit von ChurchTools selbst. Wer Rechte und Sichtbarkeiten vergibt, ist ChurchTools — Lücken in ChurchTools selbst bitte direkt an ChurchTools melden.

There aren't any published security advisories