Skip to content
KitploitKITPLOIT
ツールブログ
提出
ツールブログ
提出

ハッキング、侵入テスト、サイバーセキュリティツールをあなたのセキュリティアーセナルに!

Kitploitはハッキング、サイバーセキュリティ、ペネトレーションテストのツールディレクトリです。最新のプロジェクトアップデートを見つけて、脆弱性の発見、システム分析、テストの自動化、セキュリティの強化を行いましょう。

··フィード·お問い合わせ·プライバシー·© 2026 Kitploit

ツールディレクトリ

カテゴリ

すべてのカテゴリを見る
Loading categories
CVE-2021-43129 — D2L Brightspaceの学習管理システム(LMS)における脆弱性 | Kitploit
ツール/GitHubGitHub/skotizo/cve-2021-43129
脆弱性分析エクスプロイトウェブアプリケーション悪用論文と研究学習と教育
GitHubskotizo/cve-2021-43129

CVE-2021-43129

D2L Brightspaceの学習管理システム(LMS)における脆弱性

リポジトリを見る
214年前未レビュー

人気

すべて見る →

コミュニティで最も使われているツールを見つけましょう。

すべてのツールを探索

ツールコレクションを閲覧

すべてのツールを見る →
ウェブサイト
共有

CVE-2021-43129

D2L Brightspaceの学習管理システム(LMS)における脆弱性

脆弱性の種類:

CWE-668: リソースの誤った領域への公開

製品ベンダー:

Desire2Learn/D2L

影響を受ける製品コードベース:

D2L Brightspaceの学習管理システム(LMS)

テスト済みバージョン: 20.21.7

D2Lは「右クリック無効化」設定が2022年8月に廃止されることを発表しました。

影響を受けるコンポーネント:

クイズ機能の「右クリック無効化」設定

攻撃タイプ:

リモート

権限昇格の影響:

あり

攻撃ベクトル:

リモートの受験者は、クイズのURLから「&ispriv=&drc=1」を削除して再読み込みすることで、テキストのハイライト、キーボード操作によるコピー&ペースト、キーボード操作によるテストデータの印刷を完全に実行できる権限を得ることができます。

方法と説明

「右クリック無効化」設定を有効にしてクイズを受験している際に、GETリクエストからデータを削除することでこの設定を無効化できることを発見しました。「右クリック無効化」設定は、ユーザーがテキストのハイライト、キーボード操作によるコピー&ペースト、キーボード操作によるテストデータの印刷を実行できる権限を防ぐために使用されます。この脆弱性を悪用すると、リモートでクイズを受験するユーザーの「右クリック無効化」設定を完全に削除できます。

概念実証

「右クリック無効化」設定を有効にしてクイズを開始すると、ユーザーの検索バーに以下のハイライトされたデータが表示されます。 1 クイズの「右クリック無効化」設定は、現在の状態では意図したとおりに機能します。CTRL+Pを使用すると、このポップアップメッセージが表示されます。

2

受験者が「&ispriv=&drc=1」を削除してページを再読み込みすると、ユーザーはテキストのハイライト、キーボード操作によるコピー&ペースト、キーボード操作によるテストデータの印刷を実行できる権限を取得します。 3

ou要素とqi要素のGETリクエストデータは個人を特定する情報であり、この脆弱性には影響しないため削除しました。私はこの脆弱性を非公開で開示し、D2LのLMSアプリケーションの整合性を強化するために修正期間を設けました。


簡易POC

「右クリック無効化」機能を有効にしてクイズを読み込むリクエスト。

https://domain.com/d2l/lms/quizzing/user/attempt/quiz_start_frame_auto.d2l?ou=123456&isprv=&drc=1&qi=123456&cfql=0&dnb=0&fromQB=0

「右クリック無効化」設定を無効化してクイズを読み込むリクエスト。

https://domain.com/d2l/lms/quizzing/user/attempt/quiz_start_frame_auto.d2l?ou=123456&qi=123456&cfql=0&dnb=0&fromQB=0

タイムライン

  • D2Lへの初期開示 - 2021年8月10日

  • D2Lが脆弱性を認識 - 2021年8月11日

  • 脆弱性開示に対する報酬の受領 - 2021年9月10日

  • CVE IDのリクエスト - 2021年10月27日

  • D2Lが2022年8月の「右クリック無効化」廃止を発表 - 2022年2月15日

  • CVE-2021-43129が割り当て - 2022年3月30日

  • 公開開示 - 2022年4月15日

  • CVEの説明が更新 - 2022年4月19日

  • D2Lの提案に基づくCVE-2021-43129の説明変更リクエストの発行 - 2022年4月20日

  • NISTがCWEおよびCWSSを含むウェブページを更新

ツールをダウンロード