
ثغرة أمنية في نظام إدارة التعلم (LMS) الخاص بـ D2L Brightspace
Desire2Learn/D2L
نظام إدارة التعلم (LMS) الخاص بـ D2L Brightspace
الإصدار المختبر: 20.21.7
إعداد "تعطيل النقر بزر الماوس الأيمن" في الاختبارات
عن بُعد
صحيح
يمكن للمتقدّم للاختبار عن بُعد إزالة "&ispriv=&drc=1" من رابط الاختبار، وإعادة التحميل، والحصول على امتياز كامل لتحديد النص، والنسخ واللصق عبر اختصارات لوحة المفاتيح، وطباعة بيانات الاختبار عبر اختصارات لوحة المفاتيح.
أثناء أداء الاختبارات مع تفعيل إعداد "تعطيل النقر بزر الماوس الأيمن"، اكتشفت أنه يمكن تعطيله عن طريق إزالة البيانات من طلب GET. يُستخدم إعداد "تعطيل النقر بزر الماوس الأيمن" لمنع المستخدمين من امتلاك امتياز تحديد النص، والنسخ واللصق عبر اختصارات لوحة المفاتيح، وطباعة بيانات الاختبار عبر اختصارات لوحة المفاتيح. يمكن للاستغلال إزالة إعداد "تعطيل النقر بزر الماوس الأيمن" بالكامل لمستخدم عن بُعد يقوم بأداء الاختبار.
بعد بدء اختبار مع تفعيل إعداد "تعطيل النقر بزر الماوس الأيمن"، سيحتوي شريط البحث لدى المستخدم على هذه البيانات المميزة.
يعمل إعداد "تعطيل النقر بزر الماوس الأيمن" في الاختبارات كما هو مقصود في حالته الحالية. عند استخدام CRTL+P تظهر هذه الرسالة المنبثقة.

إذا قام المتقدم للاختبار بإزالة "&ispriv=&drc=1" وأعاد تحميل الصفحة، فسيحصل المستخدم الآن على امتياز تحديد النص، والنسخ واللصق عبر اختصارات لوحة المفاتيح، وطباعة بيانات الاختبار عبر اختصارات لوحة المفاتيح.

تمت إزالة بيانات طلب GET الخاصة بعنصري ou و qi لأنها بيانات تعريف شخصية ولا تؤثر على الثغرة. كشفت عن هذه الثغرة بشكل خاص وأعطيت وقتًا للمعالجة من أجل تعزيز سلامة تطبيق LMS الخاص بـ D2L.
الطلب لتحميل الاختبار مع تفعيل وظيفة "تعطيل النقر بزر الماوس الأيمن".
https://domain.com/d2l/lms/quizzing/user/attempt/quiz_start_frame_auto.d2l?ou=123456&isprv=&drc=1&qi=123456&cfql=0&dnb=0&fromQB=0
الطلب لتحميل الاختبار وتعطيل إعداد "تعطيل النقر بزر الماوس الأيمن".
https://domain.com/d2l/lms/quizzing/user/attempt/quiz_start_frame_auto.d2l?ou=123456&qi=123456&cfql=0&dnb=0&fromQB=0
الإفصاح الأولي إلى D2L - 08/10/2021
اعترفت D2L بالثغرة - 08/11/2021
استلام الدفعة مقابل الإفصاح عن الثغرة - 09/10/2021
طلب معرف CVE - 10/27/2021
أعلنت D2L عن إيقاف "تعطيل النقر بزر الماوس الأيمن" في أغسطس 2022 - 02/15/2022
تم تعيين CVE-2021-43129 - 3/30/2022
الإفصاح العام - 4/15/2022
تحديث وصف CVE - 4/19/2022
إصدار طلب لتغيير وصف CVE-2021-43129 بناءً على اقتراح D2L - 4/20/2022
قام NIST بتحديث صفحة الويب بمعرف CWE و CWSS