
Preuve de concept d'exploitation pour CVE-2024-9513 ciblant l'énumération d'utilisateurs dans NetAdmin IAM via une requête HTTP POST vers /controller/api/Answer/ReturnUserQuestionsFilled.
Une vulnérabilité a été trouvée dans Netadmin Software NetAdmin IAM jusqu'à la version 3.5 et classée comme problématique. Cette faille affecte une fonctionnalité inconnue du fichier /controller/api/Answer/ReturnUserQuestionsFilled du composant HTTP POST Request Handler. La manipulation de l'argument username conduit à une exposition d'informations par divergence. L'attaque peut être lancée à distance. La complexité d'une attaque est plutôt élevée. L'exploitation est connue pour être difficile. L'exploit a été divulgué au public et peut être utilisé. Le fournisseur a été contacté tôt à propos de cette divulgation et prévoit de publier un correctif à la mi-octobre 2024.