
POC CVE-2025-26318
O TSplus é, por padrão, vulnerável à divulgação de informações sobre usuários atualmente conectados ao domínio no TSplus.
Esta vulnerabilidade permite que atacantes obtenham uma lista de todas as contas de domínio atualmente conectadas ao aplicativo.
Isso pode ter consequências graves, fornecendo uma riqueza de informações exploráveis para ataques altamente direcionados de phishing ou vishing.
Este repositório contém um script que explora a vulnerabilidade do TSplus.
Ele recupera os usuários conectados em intervalos regulares e os registra de forma única em um arquivo para maximizar o número de usuários válidos capturados do domínio.
📂 Arquivo da PoC: exploit.py


Os atacantes podem explorar essa falha para:
Após a divulgação responsável, a equipe de desenvolvimento do TSplus corrigiu essa vulnerabilidade. 📌 A partir de 30 de outubro de 2024, o fornecedor implementou a seguinte correção:
O endpoint /cgi-bin/hb.exe não lista mais nomes de usuários.
Um novo endpoint de API dedicado foi introduzido: /api/loadbalancing/load na porta 19955.
Este novo endpoint exige mensagens assinadas com timestamp para autenticação.
Confirmação do fornecedor (30 de outubro de 2024):
"Removemos a listagem de usuários do endpoint /cgi-bin/hb.exe. Um novo endpoint dedicado /api/loadbalancing/load na porta 19955 foi implementado, que exige mensagens assinadas com timestamp. A correção está disponível na versão beta do Remote Access."
Esta PoC é destinada apenas para fins educacionais e de pesquisa.
Não explore sistemas sem permissão explícita.
💡 Se você achou isso útil, considere dar uma estrela no repositório! ⭐