
POC CVE-2025-26318
TSplus es, por defecto, vulnerable a la divulgación de información de los usuarios actualmente conectados al dominio en TSplus.
Esta vulnerabilidad permite a los atacantes obtener una lista de todas las cuentas de dominio actualmente conectadas a la aplicación.
Esto puede tener graves consecuencias, ya que proporciona una gran cantidad de información explotable para ataques de phishing o vishing altamente dirigidos.
Este repositorio contiene un script que explota la vulnerabilidad de TSplus.
Recupera los usuarios conectados en intervalos regulares y los registra de forma única en un archivo para maximizar el número de usuarios válidos capturados del dominio.
📂 Archivo PoC: exploit.py


Los atacantes pueden explotar esta falla para:
Tras la divulgación responsable, el equipo de desarrollo de TSplus abordó esta vulnerabilidad.📌 A partir del 30 de octubre de 2024, el proveedor ha implementado la siguiente corrección:
El endpoint /cgi-bin/hb.exe ya no lista nombres de usuario.
Se introdujo un nuevo endpoint de API dedicado: /api/loadbalancing/load en el puerto 19955.
Este nuevo endpoint requiere mensajes firmados con una marca de tiempo para la autenticación.
Confirmación del proveedor (30 de octubre de 2024):
"Hemos eliminado el listado de usuarios del endpoint /cgi-bin/hb.exe. Se ha implementado un nuevo endpoint dedicado /api/loadbalancing/load en el puerto 19955, que requiere mensajes firmados con una marca de tiempo. La corrección está disponible en la versión beta de Remote Access."
Este PoC está destinado únicamente a fines educativos y de investigación.
No explote sistemas sin permiso explícito.
💡 Si te resulta útil, ¡considera darle una estrella al repositorio! ⭐