
Vulnérabilité dans le système de gestion de l'apprentissage (LMS) de D2L Brightspace
CWE-668 : Exposition d'une ressource à une sphère incorrecte
Desire2Learn/D2L
Système de gestion de l'apprentissage (LMS) D2L Brightspace
Version testée : 20.21.7
Paramètre « Disable Right Click » du module Quiz
À distance
Vrai
Le candidat distant au quiz peut supprimer « &ispriv=&drc=1 » de l'URL du quiz, recharger la page, et obtenir ainsi le privilège complet de surligner le texte, de copier-coller via les raccourcis clavier, et d'imprimer les données du test via les raccourcis clavier.
En passant des quiz avec le paramètre « Disable right click » activé, j'ai constaté qu'il pouvait être désactivé en supprimant des données de la requête GET. Le paramètre « Disable Right Click » est utilisé pour empêcher les utilisateurs d'avoir le privilège de surligner le texte, de copier-coller via les raccourcis clavier, et d'imprimer les données du test via les raccourcis clavier. Une exploitation peut supprimer complètement le paramètre « Disable Right Click » pour un utilisateur distant passant le quiz.
Après avoir démarré un quiz avec le paramètre « Disable right click » activé, la barre de recherche de l'utilisateur contiendra ces données surlignées.
Le paramètre « Disable right click » du quiz fonctionne comme prévu dans son état actuel. L'utilisation de CTRL+P entraîne ce message contextuel.

Si le candidat au quiz supprime « &ispriv=&drc=1 » et recharge la page, l'utilisateur dispose désormais du privilège de surligner le texte, de copier-coller via les raccourcis clavier, et d'imprimer les données du test via les raccourcis clavier.

Les éléments ou et qi des données de la requête GET ont été supprimés car ils permettent d'identifier personnellement l'utilisateur et n'affectent pas la vulnérabilité. J'ai divulgué cette vulnérabilité en privé et j'ai accordé un délai pour la corriger afin de renforcer l'intégrité de l'application LMS de D2L.
La requête pour charger le quiz avec la fonction « Disable Right click » activée.
https://domain.com/d2l/lms/quizzing/user/attempt/quiz_start_frame_auto.d2l?ou=123456&isprv=&drc=1&qi=123456&cfql=0&dnb=0&fromQB=0
La requête pour charger le quiz et désactiver le paramètre « Disable Right click ».
https://domain.com/d2l/lms/quizzing/user/attempt/quiz_start_frame_auto.d2l?ou=123456&qi=123456&cfql=0&dnb=0&fromQB=0
Divulgation initiale à D2L - 08/10/2021
D2L a reconnu la vulnérabilité - 08/11/2021
Paiement reçu pour la divulgation de la vulnérabilité - 09/10/2021
Demande d'identifiant CVE - 27/10/2021
D2L a annoncé le retrait de « Disable Right click » en août 2022 - 15/02/2022
CVE-2021-43129 attribué - 30/03/2022
Divulgation publique - 15/04/2022
Description du CVE mise à jour - 19/04/2022
Demande émise pour modifier la description de CVE-2021-43129 sur la base de la suggestion de D2L - 20/04/2022
NIST a mis à jour la page web avec le CWE et le CWSS