CVE-2026-5782 TurkHotspot 反射型 XSS 漏洞
影响攻击者可诱使受害者执行任意脚本,窃取会话或敏感信息
AI 研判
TurkHotspot 是 Loglama.net 提供的一款产品,在生成网页时未对用户输入进行正确中和,导致反射型跨站脚本(XSS)漏洞。攻击者可通过构造恶意链接,在受害者浏览器中执行任意脚本。厂商已确认该产品不再提供支持。
影响范围
Loglama.net TurkHotspot
漏洞详情
漏洞类型为 CWE-79 跨站脚本(反射型)。成因是网页生成过程中未对用户可控输入做充分转义或过滤,使恶意脚本被直接回显到响应页面中。攻击者通常将恶意参数拼接进 URL,诱导受害者点击后脚本在其浏览器上下文中执行。
利用条件与风险
利用需诱导受害者访问特制链接,属于需要用户交互的攻击方式,CVSS 5.2 为中危。可导致会话劫持、页面篡改或敏感信息泄露,实战中常用于钓鱼配合攻击。
修复建议
厂商已确认该产品不再受支持,暂无官方修复方案。建议停止使用该产品,或部署 WAF、对输入输出进行严格转义过滤等临时缓解措施。
原始情报
Improper neutralization of input during web page generation (‘cross-site scripting’) vulnerability in Loglama.net TurkHotspot allows Reflected XSS.
This issue affects TurkHotspot: through 2026-10-02. NOTE: The vendor was contacted and it was learned that the product is not supported.