
D2L Brightspace के लर्निंग मैनेजमेंट सिस्टम (LMS) में भेद्यता
Desire2Learn/D2L
D2L Brightspace का लर्निंग मैनेजमेंट सिस्टम (LMS)
परीक्षण किया गया संस्करण: 20.21.7
क्विज़िंग की "Disable Right Click" सेटिंग
रिमोट
सत्य
रिमोट क्विज़ लेने वाला व्यक्ति क्विज़ URL से "&ispriv=&drc=1" हटाकर, पेज को पुनः लोड करके, टेक्स्ट को हाइलाइट करने, कीबोर्ड नियंत्रणों के माध्यम से कॉपी और पेस्ट करने, तथा कीबोर्ड नियंत्रणों के माध्यम से परीक्षण डेटा प्रिंट करने का पूर्ण विशेषाधिकार प्राप्त कर सकता है।
"Disable right click" सेटिंग सक्षम के साथ क्विज़ लेते समय, मैंने पाया कि GET अनुरोध से डेटा हटाकर इसे अक्षम किया जा सकता है। "Disable Right Click" सेटिंग का उपयोग उपयोगकर्ताओं को टेक्स्ट हाइलाइट करने, कीबोर्ड नियंत्रणों के माध्यम से कॉपी और पेस्ट करने, तथा कीबोर्ड नियंत्रणों के माध्यम से परीक्षण डेटा प्रिंट करने के विशेषाधिकार से रोकने के लिए किया जाता है। एक शोषण रिमोट उपयोगकर्ता के लिए क्विज़ लेते समय "Disable Right Click" सेटिंग को पूरी तरह से हटा सकता है।
"Disable right click" सेटिंग सक्षम के साथ क्विज़ शुरू करने के बाद, उपयोगकर्ता के खोज बार में यह हाइलाइट किया गया डेटा होगा।
क्विज़ की "Disable right click" सेटिंग अपनी वर्तमान स्थिति में इच्छित रूप से कार्य करती है। जब CRTL+P का उपयोग किया जाता है तो यह पॉपअप संदेश प्रदर्शित होता है।

यदि क्विज़ लेने वाला व्यक्ति "&ispriv=&drc=1" हटाकर पेज को पुनः लोड करता है, तो उपयोगकर्ता के पास अब टेक्स्ट हाइलाइट करने, कीबोर्ड नियंत्रणों के माध्यम से कॉपी और पेस्ट करने, तथा कीबोर्ड नियंत्रणों के माध्यम से परीक्षण डेटा प्रिंट करने का विशेषाधिकार होता है।

ou और qi तत्वों का GET अनुरोध डेटा हटा दिया गया क्योंकि वे व्यक्तिगत रूप से पहचान योग्य हैं और भेद्यता को प्रभावित नहीं करते हैं। मैंने इस भेद्यता को निजी तौर पर प्रकट किया और D2L के LMS अनुप्रयोग की अखंडता को मजबूत करने के लिए इसे ठीक करने का समय दिया।
"Disable Right click" फ़ंक्शन सक्षम के साथ क्विज़ लोड करने का अनुरोध।
https://domain.com/d2l/lms/quizzing/user/attempt/quiz_start_frame_auto.d2l?ou=123456&isprv=&drc=1&qi=123456&cfql=0&dnb=0&fromQB=0
क्विज़ लोड करने और "Disable Right click" सेटिंग को अक्षम करने का अनुरोध।
https://domain.com/d2l/lms/quizzing/user/attempt/quiz_start_frame_auto.d2l?ou=123456&qi=123456&cfql=0&dnb=0&fromQB=0
D2L को प्रारंभिक प्रकटीकरण - 08/10/2021
D2L ने भेद्यता स्वीकार की - 08/11/2021
भेद्यता के प्रकटीकरण के लिए भुगतान प्राप्त हुआ - 09/10/2021
CVE ID अनुरोध - 10/27/2021
D2L ने अगस्त, 2022 में "Disable Right click" की सेवानिवृत्ति की घोषणा की - 02/15/2022
CVE-2021-43129 निर्धारित - 3/30/2022
सार्वजनिक प्रकटीकरण - 4/15/2022
CVE विवरण अद्यतन - 4/19/2022
D2L के सुझाव के आधार पर CVE-2021-43129 विवरण बदलने का अनुरोध जारी - 4/20/2022
NIST ने CWE और CWSS के साथ वेबपेज अद्यतन किया