
Verwundbarkeit im Learning Management System (LMS) von D2L Brightspace
Desire2Learn/D2L
Learning Management System (LMS) von D2L Brightspace
Getestete Version: 20.21.7
Die Einstellung „Disable Right Click“ im Quiz-Modul
Remote
True
Der entfernte Quiz-Teilnehmer kann „&ispriv=&drc=1“ aus der Quiz-URL entfernen, die Seite neu laden und erhält so volle Berechtigung, Text zu markieren, per Tastaturbefehlen zu kopieren und einzufügen sowie die Testdaten per Tastaturbefehlen zu drucken.
Während der Teilnahme an Quizzen mit aktivierter Einstellung „Disable right click“ stellte ich fest, dass diese durch das Entfernen von Daten aus der GET-Anfrage deaktiviert werden kann. Die Einstellung „Disable Right Click“ dient dazu, Benutzer daran zu hindern, die Berechtigung zu haben, Text zu markieren, per Tastaturbefehlen zu kopieren und einzufügen sowie die Testdaten per Tastaturbefehlen zu drucken. Ein Exploit kann die Einstellung „Disable Right Click“ für einen entfernten Benutzer, der das Quiz ablegt, vollständig entfernen.
Nach dem Start eines Quiz mit aktivierter Einstellung „Disable right click“ enthält die Suchleiste des Benutzers diese hervorgehobenen Daten.
Die Einstellung „Disable right click“ des Quiz funktioniert in ihrem aktuellen Zustand wie vorgesehen. Die Verwendung von STRG+P führt zu dieser Popup-Meldung.

Wenn der Quiz-Teilnehmer „&ispriv=&drc=1“ entfernt und die Seite neu lädt, hat der Benutzer nun die Berechtigung, Text zu markieren, per Tastaturbefehlen zu kopieren und einzufügen sowie die Testdaten per Tastaturbefehlen zu drucken.

Die Daten der ou- und qi-Elemente der GET-Anfrage wurden entfernt, da sie personenbezogene Daten darstellen und die Schwachstelle nicht beeinflussen. Ich habe diese Schwachstelle privat offengelegt und Zeit für die Behebung eingeräumt, um die Integrität der LMS-Anwendung von D2L zu stärken.
Die Anfrage zum Laden des Quiz mit aktivierter Funktion „Disable Right click“.
https://domain.com/d2l/lms/quizzing/user/attempt/quiz_start_frame_auto.d2l?ou=123456&isprv=&drc=1&qi=123456&cfql=0&dnb=0&fromQB=0
Die Anfrage zum Laden des Quiz und Deaktivieren der Einstellung „Disable Right click“.
https://domain.com/d2l/lms/quizzing/user/attempt/quiz_start_frame_auto.d2l?ou=123456&qi=123456&cfql=0&dnb=0&fromQB=0
Erstmeldung an D2L – 08.10.2021
D2L bestätigte die Schwachstelle – 08.11.2021
Zahlung für die Offenlegung der Schwachstelle erhalten – 09.10.2021
CVE-ID-Anfrage – 27.10.2021
D2L kündigte die Einstellung von „Disable Right click“ im August 2022 an – 15.02.2022
CVE-2021-43129 zugewiesen – 30.03.2022
Öffentliche Offenlegung – 15.04.2022
CVE-Beschreibung aktualisiert – 19.04.2022
Anfrage zur Änderung der Beschreibung von CVE-2021-43129 basierend auf dem Vorschlag von D2L gestellt – 20.04.2022
NIST aktualisierte die Webseite mit CWE und CWSS