CVE-2026-34951Workbench是一套用于管理员和开发者通过Force.com API与Salesforce.com组织交互的工具套件。在65.0.0版本之前,Workbench存在一个反射型跨站脚本(XSS)漏洞。该漏洞源于`footerScripts`参数未对用户提供的输入进行充分过滤,直接在页面响应中渲染,导致攻击者可利用此漏洞针对错误页面执行XSS攻击,窃取用户凭证或执行恶意操作。
该漏洞属于反射型跨站脚本攻击(Reflected XSS),核心问题在于Workbench未能正确处理`footerScripts`参数。在受影响的版本中,当服务器接收到包含该参数的请求时,未对用户提交的输入数据进行严格的中和处理,直接将其输出到网页的HTML源码中。由于CVSS向量显示需要用户交互(UI:R)且作用域为(S:C),攻击者通常通过社会工程学手段诱导受害者访问精心构造的恶意URL。当受害者浏览器请求该页面时,被注入的恶意脚本会被当作有效代码执行。这种漏洞特别针对错误页面,使得攻击者能够绕过部分常规过滤机制,进而窃取敏感信息(如Session ID)、篡改网页内容或进行钓鱼攻击。