
# Детальное доказательство концепции для CVE-2021-36747, хранимой XSS-уязвимости в Blackboard Learn 9.1, с шагами воспроизведения и анализом воздействия для образовательных исследований в области безопасности.
Команда безопасности Blackboard была уведомлена об этой проблеме. Они подтвердили уязвимость 14 мая 2018 г.
Инструмент Blackboard, обычно используемый в школах (K-12) и высших учебных заведениях, позволяет преподавателям и ассистентам оставлять отзывы о сданных заданиях. Этот отзыв представляет собой открытый текст, который преобразуется в HTML. Это может позволить злоумышленникам вставлять JavaScript, который будет выполняться в веб-браузере учащегося при просмотре отзыва.
В веб-браузере пользователя может быть выполнен произвольный скрипт (CWE-79).
Версия 9.1 и более ранние версии, которые включают возможность редактирования HTML при предоставлении отзыва учащемуся в процессе оценивания.
<script> и закрывающий тег </script> в области Feedback to Learner инструмента оценивания заданий.