Skip to content
KitploitKITPLOIT
उपकरणब्लॉग
जमा करें
उपकरणब्लॉग
जमा करें

हैकिंग, पेनटेस्ट और साइबर सुरक्षा उपकरण आपके सुरक्षा शस्त्रागार के लिए!

Kitploit हैकिंग, साइबर सुरक्षा और पेंटेस्टिंग टूल्स की एक निर्देशिका है। कमजोरियों को खोजने, सिस्टम का विश्लेषण करने, परीक्षण को स्वचालित करने और अपनी सुरक्षा को मजबूत करने के लिए नवीनतम प्रोजेक्ट अपडेट खोजें।

··फ़ीड·संपर्क·गोपनीयता·© 2026 Kitploit

टूल निर्देशिका

श्रेणियाँ

सभी श्रेणियाँ देखें
Loading categories
CVE-2021-43129 — D2L Brightspace के लर्निंग मैनेजमेंट सिस्टम (LMS) में भेद्यता | Kitploit
उपकरण/GitHubGitHub/skotizo/cve-2021-43129
भेद्यता विश्लेषणशोषणवेब एप्लिकेशन शोषणपेपर और शोधलर्निंग और शिक्षा
GitHubskotizo/cve-2021-43129

CVE-2021-43129

D2L Brightspace के लर्निंग मैनेजमेंट सिस्टम (LMS) में भेद्यता

रिपॉजिटरी देखें
24 साल पहलेअभी तक समीक्षित नहीं
वेबसाइट

सबसे लोकप्रिय

सभी देखें →

हमारे समुदाय द्वारा सबसे अधिक उपयोग किए जाने वाले उपकरण खोजें।

सभी उपकरण खोजें

हमारे उपकरणों का संग्रह ब्राउज़ करें

सभी उपकरण देखें →
साझा करें

CVE-2021-43129

D2L Brightspace के लर्निंग मैनेजमेंट सिस्टम (LMS) में भेद्यता

भेद्यता प्रकार:

CWE-668: गलत क्षेत्र में संसाधन का प्रदर्शन

उत्पाद का विक्रेता:

Desire2Learn/D2L

प्रभावित उत्पाद कोड बेस:

D2L Brightspace का लर्निंग मैनेजमेंट सिस्टम (LMS)

परीक्षण किया गया संस्करण: 20.21.7

D2L ने घोषणा की कि "Disable Right Click" सेटिंग अगस्त 2022 में सेवानिवृत्त कर दी जाएगी।

प्रभावित घटक:

क्विज़िंग की "Disable Right Click" सेटिंग

हमले का प्रकार:

रिमोट

विशेषाधिकार वृद्धि का प्रभाव:

सत्य

हमले के वेक्टर:

रिमोट क्विज़ लेने वाला व्यक्ति क्विज़ URL से "&ispriv=&drc=1" हटाकर, पेज को पुनः लोड करके, टेक्स्ट को हाइलाइट करने, कीबोर्ड नियंत्रणों के माध्यम से कॉपी और पेस्ट करने, तथा कीबोर्ड नियंत्रणों के माध्यम से परीक्षण डेटा प्रिंट करने का पूर्ण विशेषाधिकार प्राप्त कर सकता है।

कार्यप्रणाली और विवरण

"Disable right click" सेटिंग सक्षम के साथ क्विज़ लेते समय, मैंने पाया कि GET अनुरोध से डेटा हटाकर इसे अक्षम किया जा सकता है। "Disable Right Click" सेटिंग का उपयोग उपयोगकर्ताओं को टेक्स्ट हाइलाइट करने, कीबोर्ड नियंत्रणों के माध्यम से कॉपी और पेस्ट करने, तथा कीबोर्ड नियंत्रणों के माध्यम से परीक्षण डेटा प्रिंट करने के विशेषाधिकार से रोकने के लिए किया जाता है। एक शोषण रिमोट उपयोगकर्ता के लिए क्विज़ लेते समय "Disable Right Click" सेटिंग को पूरी तरह से हटा सकता है।

प्रमाण की अवधारणा

"Disable right click" सेटिंग सक्षम के साथ क्विज़ शुरू करने के बाद, उपयोगकर्ता के खोज बार में यह हाइलाइट किया गया डेटा होगा। 1 क्विज़ की "Disable right click" सेटिंग अपनी वर्तमान स्थिति में इच्छित रूप से कार्य करती है। जब CRTL+P का उपयोग किया जाता है तो यह पॉपअप संदेश प्रदर्शित होता है।

2

यदि क्विज़ लेने वाला व्यक्ति "&ispriv=&drc=1" हटाकर पेज को पुनः लोड करता है, तो उपयोगकर्ता के पास अब टेक्स्ट हाइलाइट करने, कीबोर्ड नियंत्रणों के माध्यम से कॉपी और पेस्ट करने, तथा कीबोर्ड नियंत्रणों के माध्यम से परीक्षण डेटा प्रिंट करने का विशेषाधिकार होता है। 3

ou और qi तत्वों का GET अनुरोध डेटा हटा दिया गया क्योंकि वे व्यक्तिगत रूप से पहचान योग्य हैं और भेद्यता को प्रभावित नहीं करते हैं। मैंने इस भेद्यता को निजी तौर पर प्रकट किया और D2L के LMS अनुप्रयोग की अखंडता को मजबूत करने के लिए इसे ठीक करने का समय दिया।


सरलीकृत POC

"Disable Right click" फ़ंक्शन सक्षम के साथ क्विज़ लोड करने का अनुरोध।

https://domain.com/d2l/lms/quizzing/user/attempt/quiz_start_frame_auto.d2l?ou=123456&isprv=&drc=1&qi=123456&cfql=0&dnb=0&fromQB=0

क्विज़ लोड करने और "Disable Right click" सेटिंग को अक्षम करने का अनुरोध।

https://domain.com/d2l/lms/quizzing/user/attempt/quiz_start_frame_auto.d2l?ou=123456&qi=123456&cfql=0&dnb=0&fromQB=0

समयरेखा

  • D2L को प्रारंभिक प्रकटीकरण - 08/10/2021

  • D2L ने भेद्यता स्वीकार की - 08/11/2021

  • भेद्यता के प्रकटीकरण के लिए भुगतान प्राप्त हुआ - 09/10/2021

  • CVE ID अनुरोध - 10/27/2021

  • D2L ने अगस्त, 2022 में "Disable Right click" की सेवानिवृत्ति की घोषणा की - 02/15/2022

  • CVE-2021-43129 निर्धारित - 3/30/2022

  • सार्वजनिक प्रकटीकरण - 4/15/2022

  • CVE विवरण अद्यतन - 4/19/2022

  • D2L के सुझाव के आधार पर CVE-2021-43129 विवरण बदलने का अनुरोध जारी - 4/20/2022

  • NIST ने CWE और CWSS के साथ वेबपेज अद्यतन किया

टूल डाउनलोड करें