
PoC CVE-2025-26318
TSplus ist standardmäßig anfällig für die Offenlegung von Informationen über Benutzer, die derzeit auf dem Domain mit TSplus verbunden sind.
Diese Schwachstelle ermöglicht es Angreifern, eine Liste aller Domain-Konten abzurufen, die derzeit mit der Anwendung verbunden sind.
Dies kann ernste Konsequenzen haben, da eine Fülle von ausnutzbaren Informationen für hochgezielte Phishing- oder Vishing-Angriffe bereitgestellt wird.
Dieses Repository enthält ein Skript, das die TSplus-Schwachstelle ausnutzt.
Es ruft in regelmäßigen Abständen verbundene Benutzer ab und protokolliert sie eindeutig in einer Datei, um die Anzahl der erfassten gültigen Benutzer aus der Domain zu maximieren.
📂 PoC-Datei: exploit.py


Angreifer können diesen Fehler ausnutzen, um:
Nach verantwortungsvoller Offenlegung hat das TSplus-Entwicklungsteam diese Schwachstelle behoben. Ab dem 30. Oktober 2024 hat der Anbieter folgenden Fix implementiert:
Der Endpunkt /cgi-bin/hb.exe listet keine Benutzernamen mehr auf.
Ein neuer dedizierter API-Endpunkt wurde eingeführt: /api/loadbalancing/load auf Port 19955.
Dieser neue Endpunkt erfordert signierte Nachrichten mit einem Zeitstempel zur Authentifizierung.
Bestätigung des Anbieters (30. Oktober 2024):
„Wir haben die Benutzerliste vom Endpunkt /cgi-bin/hb.exe entfernt. Ein neuer dedizierter Endpunkt /api/loadbalancing/load auf Port 19955 wurde implementiert, der signierte Nachrichten mit einem Zeitstempel erfordert. Der Fix ist in der Beta-Version von Remote Access verfügbar.“
Dieses PoC dient ausschließlich Bildungs- und Forschungszwecken.
Nutzen Sie keine Systeme ohne ausdrückliche Erlaubnis aus.
💡 Wenn Sie dies nützlich finden, erwägen Sie, dem Repository einen Stern zu geben! ⭐