IPBUF安全漏洞报告
English
CVE-2026-35178 CVSS 9.8 严重

CVE-2026-35178 Workbench远程代码执行漏洞

披露日期: 2026-04-06

漏洞信息

漏洞编号
CVE-2026-35178
漏洞类型
远程代码执行
CVSS评分
9.8 严重
攻击向量
网络 (AV:N)
认证要求
无需认证 (PR:N)
用户交互
无需交互 (UI:N)
影响产品
Workbench

相关标签

RCE远程代码执行WorkbenchSalesforceCVE-2026-35178Cookie注入

漏洞概述

Workbench是用于与Salesforce.com组织交互的管理员和开发者工具套件。在65.0.0版本之前,Workbench的时区转换流程存在远程代码执行漏洞。该漏洞源于对攻击者控制的Cookie值处理不当,攻击者无需认证即可利用此漏洞在服务器上执行任意代码。

技术细节

该漏洞发生在Workbench处理时区转换的功能模块中。由于程序在解析用户提供的Cookie值时缺乏必要的安全校验,导致攻击者可以向时区处理函数注入恶意数据。当后端逻辑尝试使用该受控Cookie进行时区转换操作时,会触发不安全的反序列化或命令执行流程。鉴于CVSS评分为9.8,该漏洞利用门槛极低,无需用户交互和身份认证,攻击者只需发送包含恶意Cookie的HTTP请求即可触发RCE,从而完全控制服务器。

攻击链分析

STEP 1
侦察
攻击者识别出互联网上运行Workbench且版本低于65.0.0的目标系统。
STEP 2
武器化
攻击者构造恶意的Cookie数据,该数据经过特殊格式化以在时区转换流程中触发代码执行。
STEP 3
交付
攻击者通过HTTP协议向目标的Workbench接口发送请求,并在请求头中植入恶意Cookie。
STEP 4
利用
目标服务器接收到请求并解析Cookie,时区转换函数处理恶意数据,触发漏洞并执行攻击者指定的代码。
STEP 5
达成
攻击者成功获得服务器权限,可进一步安装后门、窃取数据或进行横向移动。

PoC / 利用代码

⚠️ 仅供安全研究
以下代码仅用于安全研究和授权测试,未经授权使用属于违法行为。
PoC
import requests # Exploit Title: Workbench < 65.0.0 - Remote Code Execution via Timezone Cookie # Date: 2026-04-06 # Exploit Author: Analyst # Vendor Homepage: https://github.com/forceworkbench/forceworkbench # Version: < 65.0.0 target_url = "http://target-workbench-url/rest/endpoint" # Malicious payload designed to execute code via timezone processing # (This is a conceptual PoC based on the vulnerability description) payload_cookie = { "timezone": "malicious_payload_to_trigger_rce" } try: response = requests.get(target_url, cookies=payload_cookie) if response.status_code == 200: print("[+] Request sent, check server for execution.") else: print("[-] Exploit failed or target not vulnerable.") except Exception as e: print(f"Error: {e}")

影响范围

Workbench < 65.0.0

防御指南

临时缓解措施
如果无法立即升级,建议暂时禁用Workbench服务或将其部署在隔离网络中。同时,检查服务器日志中是否存在针对时区相关接口的异常访问记录,以确定是否已被攻击。

参考链接

快速导航: 前沿安全 最新收录域名列表 最新威胁情报列表 最新网站排名列表 最新工具资源列表 最新CVE漏洞列表