
CVE-2024-9513 的概念验证漏洞利用,针对 NetAdmin IAM 中的用户枚举,通过向 /controller/api/Answer/ReturnUserQuestionsFilled 发送 HTTP POST 请求。
在 Netadmin Software NetAdmin IAM 3.5 及之前版本中发现了一个漏洞,并被归类为问题性漏洞。受此漏洞影响的是组件 HTTP POST 请求处理程序的未知功能,位于文件 /controller/api/Answer/ReturnUserQuestionsFilled 中。对参数 username 的操纵会导致通过差异暴露信息。攻击可远程发起。攻击的复杂度较高,利用已知较为困难。该利用方法已公开披露,可能被使用。厂商在早期已被告知此披露,计划在2024年10月中旬发布修复。