天下漏洞,尽知其名
MEDIUM

CVE-2026-5782 TurkHotspot 反射型 XSS 漏洞

影响攻击者可诱使受害者执行任意脚本,窃取会话或敏感信息

AI 研判

TurkHotspot 是 Loglama.net 提供的一款产品,在生成网页时未对用户输入进行正确中和,导致反射型跨站脚本(XSS)漏洞。攻击者可通过构造恶意链接,在受害者浏览器中执行任意脚本。厂商已确认该产品不再提供支持。

影响范围

Loglama.net TurkHotspot

漏洞详情

漏洞类型为 CWE-79 跨站脚本(反射型)。成因是网页生成过程中未对用户可控输入做充分转义或过滤,使恶意脚本被直接回显到响应页面中。攻击者通常将恶意参数拼接进 URL,诱导受害者点击后脚本在其浏览器上下文中执行。

利用条件与风险

利用需诱导受害者访问特制链接,属于需要用户交互的攻击方式,CVSS 5.2 为中危。可导致会话劫持、页面篡改或敏感信息泄露,实战中常用于钓鱼配合攻击。

修复建议

厂商已确认该产品不再受支持,暂无官方修复方案。建议停止使用该产品,或部署 WAF、对输入输出进行严格转义过滤等临时缓解措施。

原始情报

Improper neutralization of input during web page generation (‘cross-site scripting’) vulnerability in Loglama.net TurkHotspot allows Reflected XSS.

This issue affects TurkHotspot: through 2026-10-02. NOTE: The vendor was contacted and it was learned that the product is not supported.