CT-Abwesenheiten läuft als Extension innerhalb einer ChurchTools-Instanz und trägt dort Abwesenheiten ein. Abwesenheitsgründe sind heikle Angaben — eine Lücke betrifft damit die Daten einer echten Gemeinde, und Meldungen sind willkommen.
Sicherheitsmeldungen werden für das jeweils aktuelle Release bearbeitet. Ältere Versionen erhalten keine Patches; bitte vorher auf die neueste Version aktualisieren (siehe Releases).
Bitte kein öffentliches Issue aufmachen, sondern über GitHub Security Advisories:
→ Sicherheitslücke privat melden
Dieser Weg ist nicht öffentlich einsehbar, bis wir uns auf eine Veröffentlichung verständigt haben.
Hilfreich in der Meldung:
- was passiert und wie es sich reproduzieren lässt,
- welche Version (ZIP-Name oder Commit) und welche ChurchTools-Version betroffen ist,
- welche Rechte der Nutzer hatte, mit dem es auftritt.
Wichtig: Bitte keine echten Gemeindedaten mitschicken — keine Screenshots mit Namen oder Abwesenheitsgründen, keine Ausgabe des Diagnose-Modus (
?diag=1), keine API-Antworten mit Personendaten, keine Instanz-Adresse und keine Zugangsdaten. Erfundene Beispieldaten reichen zum Nachstellen völlig aus.
Das hier ist ein Hobbyprojekt, gepflegt in der Freizeit — es gibt keine zugesicherte Reaktionszeit und kein Bug-Bounty. Ich melde mich, sobald ich dazu komme, in der Regel innerhalb einiger Tage. Wenn nach zwei Wochen keine Antwort kommt, gerne im Advisory nachhaken.
Die Extension hat keinen eigenen Server und keine eigene Datenablage. Sie läuft im Browser und spricht ausschließlich die API der ChurchTools-Instanz an, in der sie installiert ist; die Base-URL kommt zur Laufzeit von ChurchTools selbst. Wer Rechte und Sichtbarkeiten vergibt, ist ChurchTools — Lücken in ChurchTools selbst bitte direkt an ChurchTools melden.