
Vulnerabilidade no Sistema de Gestão de Aprendizagem (LMS) do D2L Brightspace
Desire2Learn/D2L
Sistema de Gestão de Aprendizagem (LMS) do D2L Brightspace
Versão testada: 20.21.7
Configuração "Desativar Clique Direito" do módulo de Provas
Remoto
Verdadeiro
O participante remoto da prova pode remover "&ispriv=&drc=1" da URL da prova, recarregar a página e obter privilégio total para destacar texto, copiar e colar via atalhos de teclado, e imprimir os dados da prova via atalhos de teclado.
Ao realizar provas com a configuração "Desativar Clique Direito" habilitada, descobri que ela pode ser desativada removendo dados da solicitação GET. A configuração "Desativar Clique Direito" é usada para impedir que os usuários tenham o privilégio de destacar texto, copiar e colar via atalhos de teclado, e imprimir os dados da prova via atalhos de teclado. Uma exploração pode remover completamente a configuração "Desativar Clique Direito" para um usuário remoto que esteja realizando a prova.
Após iniciar uma prova com a configuração "Desativar Clique Direito" habilitada, a barra de pesquisa do usuário conterá estes dados destacados.
A configuração "Desativar Clique Direito" das provas funciona conforme o esperado em seu estado atual. Ao usar CRTL+P, resulta nesta mensagem de pop-up.

Se o participante da prova remover "&ispriv=&drc=1" e recarregar a página, o usuário agora terá o privilégio de destacar texto, copiar e colar via atalhos de teclado, e imprimir os dados da prova via atalhos de teclado.

Os dados da solicitação GET dos elementos ou e qi foram removidos por serem pessoalmente identificáveis e não afetarem a vulnerabilidade. Divulguei esta vulnerabilidade de forma privada e dei tempo para correção, a fim de fortalecer a integridade do aplicativo LMS da D2L.
A solicitação para carregar a prova com a função "Desativar Clique Direito" habilitada.
https://domain.com/d2l/lms/quizzing/user/attempt/quiz_start_frame_auto.d2l?ou=123456&isprv=&drc=1&qi=123456&cfql=0&dnb=0&fromQB=0
A solicitação para carregar a prova e desativar a configuração "Desativar Clique Direito".
https://domain.com/d2l/lms/quizzing/user/attempt/quiz_start_frame_auto.d2l?ou=123456&qi=123456&cfql=0&dnb=0&fromQB=0
Divulgação inicial à D2L - 08/10/2021
A D2L reconheceu a vulnerabilidade - 08/11/2021
Pagamento recebido pela divulgação da vulnerabilidade - 09/10/2021
Solicitação do ID CVE - 27/10/2021
A D2L anunciou a descontinuação do "Desativar Clique Direito" em agosto de 2022 - 15/02/2022
CVE-2021-43129 atribuído - 30/03/2022
Divulgação pública - 15/04/2022
Descrição do CVE atualizada - 19/04/2022
Solicitação emitida para alterar a descrição do CVE-2021-43129 com base na sugestão da D2L - 20/04/2022
A NIST atualizou a página da web com o CWE e o CWSS