
D2L Brightspace 학습 관리 시스템(LMS)의 취약점
CWE-668: 잘못된 영역에 리소스 노출(Exposure of Resource to Wrong Sphere)
Desire2Learn/D2L
D2L Brightspace 학습 관리 시스템(LMS)
테스트된 버전: 20.21.7
퀴즈(Quizzing)의 "오른쪽 클릭 비활성화(Disable Right Click)" 설정
원격(Remote)
예(True)
원격 퀴즈 응시자는 퀴즈 URL에서 "&ispriv=&drc=1"을 제거하고 다시 로드한 후, 텍스트 강조, 키보드 컨트롤을 통한 복사 및 붙여넣기, 키보드 컨트롤을 통한 시험 데이터 인쇄에 대한 전체 권한을 가질 수 있습니다.
"오른쪽 클릭 비활성화" 설정이 활성화된 상태로 퀴즈를 응시하는 동안, GET 요청에서 데이터를 제거하여 이 설정을 비활성화할 수 있음을 발견했습니다. "오른쪽 클릭 비활성화" 설정은 사용자가 텍스트 강조, 키보드 컨트롤을 통한 복사 및 붙여넣기, 키보드 컨트롤을 통한 시험 데이터 인쇄 권한을 갖는 것을 방지하는 데 사용됩니다. 공격자는 원격으로 퀴즈를 응시하는 사용자에 대해 "오른쪽 클릭 비활성화" 설정을 완전히 제거할 수 있습니다.
"오른쪽 클릭 비활성화" 설정이 활성화된 상태로 퀴즈를 시작하면, 사용자의 검색 표시줄에 다음 강조 표시된 데이터가 포함됩니다.
퀴즈의 "오른쪽 클릭 비활성화" 설정은 현재 상태에서 의도된 대로 작동합니다. CRTL+P를 사용하면 다음 팝업 메시지가 표시됩니다.

퀴즈 응시자가 "&ispriv=&drc=1"을 제거하고 페이지를 다시 로드하면, 사용자는 이제 텍스트 강조, 키보드 컨트롤을 통한 복사 및 붙여넣기, 키보드 컨트롤을 통한 시험 데이터 인쇄 권한을 갖게 됩니다.

ou 및 qi 요소의 GET 요청 데이터는 개인 식별 정보이므로 제거되었으며 취약점에는 영향을 미치지 않습니다. 저는 이 취약점을 비공개로 공개하고 D2L LMS 애플리케이션의 무결성을 강화하기 위해 수정할 시간을 제공했습니다.
"오른쪽 클릭 비활성화" 기능이 활성화된 상태로 퀴즈를 로드하는 요청입니다.
https://domain.com/d2l/lms/quizzing/user/attempt/quiz_start_frame_auto.d2l?ou=123456&isprv=&drc=1&qi=123456&cfql=0&dnb=0&fromQB=0
"오른쪽 클릭 비활성화" 설정을 비활성화한 상태로 퀴즈를 로드하는 요청입니다.
https://domain.com/d2l/lms/quizzing/user/attempt/quiz_start_frame_auto.d2l?ou=123456&qi=123456&cfql=0&dnb=0&fromQB=0
D2L에 최초 비공개 공개 - 2021년 8월 10일
D2L이 취약점 인지 - 2021년 8월 11일
취약점 공개에 대한 보상금 수령 - 2021년 9월 10일
CVE ID 요청 - 2021년 10월 27일
D2L이 2022년 8월 "오른쪽 클릭 비활성화" 폐지 발표 - 2022년 2월 15일
CVE-2021-43129 지정 - 2022년 3월 30일
공개 공개 - 2022년 4월 15일
CVE 설명 업데이트 - 2022년 4월 19일
D2L 제안에 따라 CVE-2021-43129 설명 변경 요청 - 2022년 4월 20일
NIST가 CWE 및 CWSS로 웹페이지 업데이트