
إثبات مفهوم مفصل لـ CVE-2021-36747، ثغرة XSS مخزنة في Blackboard Learn 9.1، مع خطوات إعادة الإنتاج وتحليل التأثير لأغراض البحث الأمني التعليمي.
تم إخطار فريق أمن بلاك بورد بهذه المشكلة. واعترفوا بالثغرة في 14 مايو 2018.
أداة بلاك بورد المستخدمة بشكل شائع في التعليم الأساسي والعالي تسمح للمدرسين والمقيمين بتقديم تعليقات على المهام المسلمة. هذه التعليقات هي نص عادي يتم تحويله إلى HTML. قد يسمح ذلك للممثلين الضارين بإدراج جافا سكريبت، والتي سيتم تنفيذها في متصفح الويب الخاص بالمتعلم عند عرض التعليق.
قد يتم تنفيذ سكريبت عشوائي على متصفح الويب الخاص بالمستخدم (CWE-79).
الإصدار 9.1 والإصدارات السابقة التي تتضمن إمكانية تعديل HTML عند تقديم التغذية الراجعة للمتعلم في عملية التقييم.
<script> افتتاحي و</script> اختتامي في منطقة التغذية الراجعة للمتعلم في أداة تقييم المهام.