Skip to content
KitploitKITPLOIT
도구블로그
제출
도구블로그
제출

해킹, 침투 테스트 및 사이버 보안 도구를 당신의 보안 무기고에!

Kitploit은 해킹, 사이버 보안 및 침투 테스트 도구 디렉토리입니다. 최신 프로젝트 업데이트를 발견하여 취약점을 찾고, 시스템을 분석하고, 테스트를 자동화하고, 보안을 강화하세요.

··피드·문의·개인정보·© 2026 Kitploit

도구 디렉토리

카테고리

모든 카테고리 보기
Loading categories
CVE-2021-43129 — D2L Brightspace 학습 관리 시스템(LMS)의 취약점 | Kitploit
도구/GitHubGitHub/skotizo/cve-2021-43129
Vulnerability AnalysisExploitationWeb Application ExploitationPapers & ResearchLearning & Education
GitHubskotizo/cve-2021-43129

CVE-2021-43129

D2L Brightspace 학습 관리 시스템(LMS)의 취약점

저장소 보기
24년 전아직 검토되지 않음
웹사이트

인기

모두 보기 →

커뮤니티에서 가장 많이 사용되는 도구를 찾아보세요.

모든 도구 탐색

도구 컬렉션을 둘러보세요

모든 도구 보기 →
공유

CVE-2021-43129

D2L Brightspace 학습 관리 시스템(LMS)의 취약점

취약점 유형:

CWE-668: 잘못된 영역에 리소스 노출(Exposure of Resource to Wrong Sphere)

제품 공급업체:

Desire2Learn/D2L

영향을 받는 제품 코드 베이스:

D2L Brightspace 학습 관리 시스템(LMS)

테스트된 버전: 20.21.7

D2L은 2022년 8월에 "오른쪽 클릭 비활성화(Disable Right Click)" 설정이 폐지될 것이라고 발표했습니다.

영향을 받는 구성 요소:

퀴즈(Quizzing)의 "오른쪽 클릭 비활성화(Disable Right Click)" 설정

공격 유형:

원격(Remote)

권한 상승 영향:

예(True)

공격 벡터:

원격 퀴즈 응시자는 퀴즈 URL에서 "&ispriv=&drc=1"을 제거하고 다시 로드한 후, 텍스트 강조, 키보드 컨트롤을 통한 복사 및 붙여넣기, 키보드 컨트롤을 통한 시험 데이터 인쇄에 대한 전체 권한을 가질 수 있습니다.

방법론 및 설명

"오른쪽 클릭 비활성화" 설정이 활성화된 상태로 퀴즈를 응시하는 동안, GET 요청에서 데이터를 제거하여 이 설정을 비활성화할 수 있음을 발견했습니다. "오른쪽 클릭 비활성화" 설정은 사용자가 텍스트 강조, 키보드 컨트롤을 통한 복사 및 붙여넣기, 키보드 컨트롤을 통한 시험 데이터 인쇄 권한을 갖는 것을 방지하는 데 사용됩니다. 공격자는 원격으로 퀴즈를 응시하는 사용자에 대해 "오른쪽 클릭 비활성화" 설정을 완전히 제거할 수 있습니다.

개념 증명(PoC)

"오른쪽 클릭 비활성화" 설정이 활성화된 상태로 퀴즈를 시작하면, 사용자의 검색 표시줄에 다음 강조 표시된 데이터가 포함됩니다. 1 퀴즈의 "오른쪽 클릭 비활성화" 설정은 현재 상태에서 의도된 대로 작동합니다. CRTL+P를 사용하면 다음 팝업 메시지가 표시됩니다.

2

퀴즈 응시자가 "&ispriv=&drc=1"을 제거하고 페이지를 다시 로드하면, 사용자는 이제 텍스트 강조, 키보드 컨트롤을 통한 복사 및 붙여넣기, 키보드 컨트롤을 통한 시험 데이터 인쇄 권한을 갖게 됩니다. 3

ou 및 qi 요소의 GET 요청 데이터는 개인 식별 정보이므로 제거되었으며 취약점에는 영향을 미치지 않습니다. 저는 이 취약점을 비공개로 공개하고 D2L LMS 애플리케이션의 무결성을 강화하기 위해 수정할 시간을 제공했습니다.


간소화된 PoC

"오른쪽 클릭 비활성화" 기능이 활성화된 상태로 퀴즈를 로드하는 요청입니다.

https://domain.com/d2l/lms/quizzing/user/attempt/quiz_start_frame_auto.d2l?ou=123456&isprv=&drc=1&qi=123456&cfql=0&dnb=0&fromQB=0

"오른쪽 클릭 비활성화" 설정을 비활성화한 상태로 퀴즈를 로드하는 요청입니다.

https://domain.com/d2l/lms/quizzing/user/attempt/quiz_start_frame_auto.d2l?ou=123456&qi=123456&cfql=0&dnb=0&fromQB=0

타임라인

  • D2L에 최초 비공개 공개 - 2021년 8월 10일

  • D2L이 취약점 인지 - 2021년 8월 11일

  • 취약점 공개에 대한 보상금 수령 - 2021년 9월 10일

  • CVE ID 요청 - 2021년 10월 27일

  • D2L이 2022년 8월 "오른쪽 클릭 비활성화" 폐지 발표 - 2022년 2월 15일

  • CVE-2021-43129 지정 - 2022년 3월 30일

  • 공개 공개 - 2022년 4월 15일

  • CVE 설명 업데이트 - 2022년 4월 19일

  • D2L 제안에 따라 CVE-2021-43129 설명 변경 요청 - 2022년 4월 20일

  • NIST가 CWE 및 CWSS로 웹페이지 업데이트

도구 다운로드