
Vulnerabilità nel Learning Management System (LMS) di D2L Brightspace
Desire2Learn/D2L
Learning Management System (LMS) di D2L Brightspace
Versione testata: 20.21.7
Impostazione "Disabilita clic destro" del modulo Quiz
Remoto
Vero
Chi svolge il quiz da remoto può rimuovere "&ispriv=&drc=1" dall'URL del quiz, ricaricare la pagina e ottenere il pieno privilegio di evidenziare il testo, copiare e incollare tramite i controlli da tastiera e stampare i dati del test tramite i controlli da tastiera.
Durante lo svolgimento di quiz con l'impostazione "Disabilita clic destro" attivata, ho scoperto che può essere disabilitata rimuovendo dati dalla richiesta GET. L'impostazione "Disabilita clic destro" viene utilizzata per impedire agli utenti di avere il privilegio di evidenziare il testo, copiare e incollare tramite i controlli da tastiera e stampare i dati del test tramite i controlli da tastiera. Uno sfruttamento può rimuovere completamente l'impostazione "Disabilita clic destro" per un utente remoto che svolge il quiz.
Dopo aver avviato un quiz con l'impostazione "Disabilita clic destro" attivata, la barra di ricerca dell'utente conterrà questi dati evidenziati.
L'impostazione "Disabilita clic destro" dei quiz funziona come previsto nel suo stato attuale. L'uso di CTRL+P produce questo messaggio popup.

Se chi svolge il quiz rimuove "&ispriv=&drc=1" e ricarica la pagina, l'utente ora ha il privilegio di evidenziare il testo, copiare e incollare tramite i controlli da tastiera e stampare i dati del test tramite i controlli da tastiera.

I dati della richiesta GET degli elementi ou e qi sono stati rimossi perché identificano personalmente e non influiscono sulla vulnerabilità. Ho divulgato questa vulnerabilità privatamente e ho concesso tempo per la correzione al fine di rafforzare l'integrità dell'applicazione LMS di D2L.
La richiesta per caricare il quiz con la funzione "Disabilita clic destro" attivata.
https://domain.com/d2l/lms/quizzing/user/attempt/quiz_start_frame_auto.d2l?ou=123456&isprv=&drc=1&qi=123456&cfql=0&dnb=0&fromQB=0
La richiesta per caricare il quiz e disabilitare l'impostazione "Disabilita clic destro".
https://domain.com/d2l/lms/quizzing/user/attempt/quiz_start_frame_auto.d2l?ou=123456&qi=123456&cfql=0&dnb=0&fromQB=0
Divulgazione iniziale a D2L - 08/10/2021
D2L ha riconosciuto la vulnerabilità - 08/11/2021
Pagamento ricevuto per la divulgazione della vulnerabilità - 09/10/2021
Richiesta ID CVE - 10/27/2021
D2L ha annunciato il ritiro di "Disabilita clic destro" ad agosto 2022 - 02/15/2022
Assegnazione CVE-2021-43129 - 3/30/2022
Divulgazione pubblica - 4/15/2022
Descrizione CVE aggiornata - 4/19/2022
Richiesta inoltrata per modificare la descrizione di CVE-2021-43129 in base al suggerimento di D2L - 4/20/2022
NIST ha aggiornato la pagina web con CWE e CWSS