---
title: "Security Acknowledgments | Noorderlink"
canonical_url: "https://noorderlink.nl/security-acknowledgments"
last_updated: "2026-08-16T15:13:04.269Z"
meta:
  description: "Noorderlink bedankt de onderzoekers die verantwoord beveiligingsproblemen hebben gemeld."
  "og:description": "Noorderlink bedankt de onderzoekers die verantwoord beveiligingsproblemen hebben gemeld."
  "og:title": "Security Acknowledgments | Noorderlink"
---

Homepagina

# Security Acknowledgments

Wij waarderen iedereen die de tijd heeft genomen om verantwoord een beveiligingsprobleem te melden bij Noorderlink. Hieronder bedanken we de onderzoekers die ons hebben geholpen onze beveiliging te verbeteren.

### Hyperlink Injection via Unsanitized Name Field

In behandelingLaag (beperkte impact)

<dl>

<dt>**Gemeld op**</dt>
<dd>4 augustus 2026</dd>

<dt>**Kwetsbaarheidstype**</dt>
<dd>CWE-93</dd>

<dt>**Getroffen assets**</dt>
<dd>

- <code>noorderlink.nl/vacatures-plaatsen</code>

</dd>

<dt>**Melding**</dt>
<dd>Het naamveld van het formulier op /vacatures-plaatsen werd onvoldoende gefilterd, waardoor tekst en hyperlinks konden worden meegegeven die terugkwamen in de bevestigingsmail naar het ingevulde adres en in interne notificatiemail. De impact is beperkt: noorderlink.nl kent geen gebruikersaccounts, dus er is geen sprake van accountovername of credential-diefstal op ons platform.</dd>

<dt>**Opvolging**</dt>
<dd>Beoordeeld en opgevoerd als taak; invoervalidatie op het betreffende formulier wordt meegenomen en getest.</dd></dl>

### Missing CAA Record

Erkend, geen actieInformational (hardening)

<dl>

<dt>**Gemeld op**</dt>
<dd>4 augustus 2026</dd>

<dt>**Kwetsbaarheidstype**</dt>
<dd>DNS/CA hardening</dd>

<dt>**Getroffen assets**</dt>
<dd>

- <code>noorderlink.nl (DNS)</code>

</dd>

<dt>**Melding**</dt>
<dd>Voor het domein noorderlink.nl ontbreekt een CAA-record dat vastlegt welke certificaatautoriteiten certificaten mogen uitgeven.</dd>

<dt>**Opvolging**</dt>
<dd>Beoordeeld als informational hardening-item zonder concreet beveiligingsrisico. Op dit moment geen actie.</dd></dl>

### Missing MTA-STS Record

Erkend, geen actieInformational (hardening)

<dl>

<dt>**Gemeld op**</dt>
<dd>4 augustus 2026</dd>

<dt>**Kwetsbaarheidstype**</dt>
<dd>E-mail hardening</dd>

<dt>**Getroffen assets**</dt>
<dd>

- <code>noorderlink.nl (mail)</code>

</dd>

<dt>**Melding**</dt>
<dd>Het domein noorderlink.nl publiceert geen MTA-STS-policy, waardoor TLS voor inkomende mail niet via een gepubliceerde policy wordt afgedwongen.</dd>

<dt>**Opvolging**</dt>
<dd>Beoordeeld als hardening-aanbeveling zonder concreet beveiligingsrisico voor de applicatie. Op dit moment geen actie.</dd></dl>

### Systemic Django Debug Mode Exposure Across Multiple Subdomains

OpgelostLaag (information disclosure)

<dl>

<dt>**Kwetsbaarheidstype**</dt>
<dd>CWE-200, CWE-215</dd>

<dt>**Getroffen assets**</dt>
<dd>

- <code>login.noorderlink.nl</code>
- <code>plone.noorderlink.nl</code>

</dd>

<dt>**Melding**</dt>
<dd>Meerdere subdomeinen toonden Django-debugpagina's met interne configuratie (frameworkversies, middleware, database- en cache-instellingen) bij host-validatiefouten.</dd>

<dt>**Oplossing**</dt>
<dd>Verouderde DNS-records verwijderd die naar een lege, niet meer in gebruik zijnde Django-installatie verwezen.</dd></dl>

### Django Debug Mode Enabled Leading to Sensitive Configuration Disclosure

OpgelostLaag (information disclosure)

<dl>

<dt>**Kwetsbaarheidstype**</dt>
<dd>CWE-200, CWE-215</dd>

<dt>**Getroffen assets**</dt>
<dd>

- <code>login.noorderlink.nl</code>

</dd>

<dt>**Melding**</dt>
<dd>login.noorderlink.nl toonde een Django DisallowedHost-debugpagina met gevoelige interne configuratie- en omgevingsinformatie aan niet-geauthenticeerde bezoekers.</dd>

<dt>**Oplossing**</dt>
<dd>Verouderde DNS-records verwijderd die naar een lege, niet meer in gebruik zijnde Django-installatie verwezen.</dd></dl>

Ontdekte je een kwetsbaarheid? [~~Lees onze responsible disclosure policy ~~](https://noorderlink.nl/responsible-disclosure).