
Vulnerabilidad en el sistema de gestión de aprendizaje (LMS) de D2L Brightspace
Desire2Learn/D2L
Sistema de Gestión de Aprendizaje (LMS) de D2L Brightspace
Versión probada: 20.21.7
La configuración "Deshabilitar clic derecho" de la herramienta de exámenes
Remoto
Verdadero
La persona que realiza el examen de forma remota puede eliminar "&ispriv=&drc=1" de la URL del examen, recargar la página y obtener privilegios completos para resaltar texto, copiar y pegar mediante controles de teclado, e imprimir los datos del examen mediante controles de teclado.
Mientras realizaba exámenes con la configuración "Deshabilitar clic derecho" activada, descubrí que se puede desactivar eliminando datos de la solicitud GET. La configuración "Deshabilitar clic derecho" se utiliza para impedir que los usuarios tengan el privilegio de resaltar texto, copiar y pegar mediante controles de teclado, e imprimir los datos del examen mediante controles de teclado. Un exploit puede eliminar por completo la configuración "Deshabilitar clic derecho" para un usuario remoto que realiza el examen.
Después de iniciar un examen con la configuración "Deshabilitar clic derecho" activada, la barra de búsqueda del usuario contendrá estos datos resaltados.
La configuración "Deshabilitar clic derecho" de los exámenes funciona según lo previsto en su estado actual. Al usar CRTL+P aparece este mensaje emergente.

Si la persona que realiza el examen elimina "&ispriv=&drc=1" y recarga la página, ahora tiene el privilegio de resaltar texto, copiar y pegar mediante controles de teclado, e imprimir los datos del examen mediante controles de teclado.

Los datos de la solicitud GET de los elementos ou y qi se eliminaron porque son de identificación personal y no afectan la vulnerabilidad. Divulgué esta vulnerabilidad de forma privada y di tiempo para remediarla con el fin de fortalecer la integridad de la aplicación LMS de D2L.
La solicitud para cargar el examen con la función "Deshabilitar clic derecho" activada.
https://domain.com/d2l/lms/quizzing/user/attempt/quiz_start_frame_auto.d2l?ou=123456&isprv=&drc=1&qi=123456&cfql=0&dnb=0&fromQB=0
La solicitud para cargar el examen y deshabilitar la configuración "Deshabilitar clic derecho".
https://domain.com/d2l/lms/quizzing/user/attempt/quiz_start_frame_auto.d2l?ou=123456&qi=123456&cfql=0&dnb=0&fromQB=0
Divulgación inicial a D2L - 08/10/2021
D2L reconoció la vulnerabilidad - 08/11/2021
Pago recibido por la divulgación de la vulnerabilidad - 09/10/2021
Solicitud de ID de CVE - 10/27/2021
D2L anunció el retiro de "Deshabilitar clic derecho" en agosto de 2022 - 02/15/2022
CVE-2021-43129 asignado - 3/30/2022
Divulgación pública - 4/15/2022
Descripción del CVE actualizada - 4/19/2022
Solicitud emitida para cambiar la descripción de CVE-2021-43129 según la sugerencia de D2L - 4/20/2022
NIST actualizó la página web con el CWE y CWSS