
Proof-of-concept dettagliato per CVE-2021-36747, una vulnerabilità XSS memorizzata in Blackboard Learn 9.1, con passaggi di riproduzione e analisi dell'impatto per la ricerca educativa sulla sicurezza.
Il team di sicurezza di Blackboard è stato informato di questo problema. Hanno riconosciuto la vulnerabilità il 14 maggio 2018.
Lo strumento Blackboard comunemente utilizzato nell'istruzione K-12 e nell'Istruzione Superiore consente a Istruttori e Valutatori di fornire feedback sui compiti inviati. Questo feedback è in testo semplice che viene convertito in HTML. Ciò potrebbe permettere ad attori malintenzionati di inserire JavaScript, che verrebbe eseguito nel browser web dello Studente durante la visualizzazione del feedback.
Uno script arbitrario può essere eseguito nel browser web dell'utente (CWE-79).
Versione 9.1 e versioni precedenti che includono la possibilità di modificare l'HTML durante la fornitura di Feedback allo Studente nel processo di valutazione.
<script> e di chiusura </script> nell'area Feedback allo Studente dello strumento di valutazione del compito.