
إثبات مفهوم لاستغلال CVE-2024-9513 الذي يستهدف تعداد المستخدمين في NetAdmin IAM عبر طلب HTTP POST إلى /controller/api/Answer/ReturnUserQuestionsFilled.
تم اكتشاف ثغرة في Netadmin Software NetAdmin IAM حتى الإصدار 3.5 وتم تصنيفها على أنها إشكالية. تتأثر بهذه المشكلة وظيفة غير معروفة من الملف /controller/api/Answer/ReturnUserQuestionsFilled لمكون HTTP POST Request Handler. يؤدي التلاعب بمعلِّمة username إلى كشف المعلومات من خلال التباين. يمكن شن الهجوم عن بُعد. درجة تعقيد الهجوم عالية نسبياً. من المعروف أن استغلال الثغرة صعب. تم الكشف عن الثغرة للجمهور ويمكن استخدامها. تم الاتصال بالبائع مبكراً بشأن هذا الكشف، وهو يخطط لإصدار إصلاح في منتصف أكتوبر 2024.