
Proof-of-concept exploit per CVE-2024-9513 che mira all'enumerazione degli utenti in NetAdmin IAM tramite richiesta HTTP POST a /controller/api/Answer/ReturnUserQuestionsFilled.
È stata trovata una vulnerabilità in Netadmin Software NetAdmin IAM fino alla versione 3.5 ed è stata classificata come problematica. Questa issue riguarda una funzionalità sconosciuta del file /controller/api/Answer/ReturnUserQuestionsFilled del componente HTTP POST Request Handler. La manipolazione dell'argomento username porta all'esposizione di informazioni tramite discrepanza. L'attacco può essere lanciato da remoto. La complessità di un attacco è piuttosto alta. Lo sfruttamento è noto per essere difficile. L'exploit è stato divulgato al pubblico e può essere utilizzato. Il fornitore è stato contattato in anticipo per questa divulgazione e prevede di rilasciare una correzione a metà ottobre 2024.