
Das Blackboard-Sicherheitsteam wurde über dieses Problem informiert. Es bestätigte die Schwachstelle am 14. Mai 2018.
Das Blackboard-Tool, das häufig in der Primar- und Sekundarstufe (K-12) sowie in der Hochschulbildung eingesetzt wird, ermöglicht Lehrenden und Bewertenden, Feedback zu eingereichten Aufgaben zu geben. Dieses Feedback ist Klartext, der in HTML umgewandelt wird. Dadurch könnten Angreifer Javascript einschleusen, das beim Anzeigen des Feedbacks im Webbrowser des Lernenden ausgeführt wird.
Auf dem Webbrowser des Benutzers kann ein beliebiges Skript ausgeführt werden (CWE-79).
Version 9.1 und frühere Versionen, die die Möglichkeit bieten, HTML zu bearbeiten, wenn beim Bewertungsprozess Feedback an den Lernenden gegeben wird.