
POC CVE-2025-26318
TSplus est, par défaut, vulnérable à la divulgation d'informations sur les utilisateurs actuellement connectés au domaine sur TSplus.
Cette vulnérabilité permet à un attaquant de récupérer une liste de tous les comptes de domaine actuellement connectés à l'application.
Cela peut avoir de graves conséquences, en fournissant une mine d'informations exploitables pour des attaques de phishing ou de vishing hautement ciblées.
Ce dépôt contient un script qui exploite la vulnérabilité TSplus.
Il récupère les utilisateurs connectés à intervalles réguliers et les consigne de manière unique dans un fichier afin de maximiser le nombre d'utilisateurs valides capturés depuis le domaine.
📂 Fichier PoC : exploit.py


Les attaquants peuvent exploiter cette faille pour :
Suite à une divulgation responsable, l'équipe de développement de TSplus a corrigé cette vulnérabilité. 📌 À compter du 30 octobre 2024, l'éditeur a mis en œuvre le correctif suivant :
Le point de terminaison /cgi-bin/hb.exe ne liste plus les noms d'utilisateur.
Un nouveau point de terminaison d'API dédié a été introduit : /api/loadbalancing/load sur le port 19955.
Ce nouveau point de terminaison requiert des messages signés avec un horodatage pour l'authentification.
Confirmation de l'éditeur (30 octobre 2024) :
« Nous avons supprimé la liste des utilisateurs du point de terminaison /cgi-bin/hb.exe. Un nouveau point de terminaison dédié /api/loadbalancing/load sur le port 19955 a été implémenté, qui requiert des messages signés avec un horodatage. Le correctif est disponible dans la version bêta de Remote Access. »
Ce PoC est destiné uniquement à des fins éducatives et de recherche.
N'exploitez pas des systèmes sans autorisation explicite.
💡 Si vous trouvez cela utile, pensez à mettre une étoile sur le dépôt ! ⭐