
Уязвимость в системе управления обучением (LMS) D2L Brightspace
Desire2Learn/D2L
Система управления обучением (LMS) D2L Brightspace
Протестированная версия: 20.21.7
Настройка «Disable Right Click» в модуле тестирования (Quizzing)
Удалённый
Да
Удалённый участник теста может удалить «&ispriv=&drc=1» из URL-адреса теста, перезагрузить страницу и получить полные привилегии на выделение текста, копирование и вставку с помощью клавиатуры, а также печать данных теста с помощью клавиатуры.
При прохождении тестов с включённой настройкой «Disable right click» я обнаружил, что её можно отключить, удалив данные из GET-запроса. Настройка «Disable Right Click» используется для предотвращения возможности выделения текста, копирования и вставки с помощью клавиатуры, а также печати данных теста с помощью клавиатуры. Эксплойт позволяет полностью отключить настройку «Disable Right Click» для удалённого пользователя, проходящего тест.
После начала теста с включённой настройкой «Disable right click» в поисковой строке пользователя будут содержаться эти выделенные данные.
Настройка «Disable right click» в тестах работает как задумано в текущем состоянии. При использовании CRTL+P появляется это всплывающее сообщение.

Если участник теста удалит «&ispriv=&drc=1» и перезагрузит страницу, пользователь теперь получит привилегию выделять текст, копировать и вставлять с помощью клавиатуры, а также печатать данные теста с помощью клавиатуры.

Данные элементов ou и qi в GET-запросе были удалены, поскольку они позволяют идентифицировать личность и не влияют на уязвимость. Я раскрыл эту уязвимость в частном порядке и предоставил время на её устранение, чтобы укрепить целостность LMS-приложения D2L.
Запрос на загрузку теста с включённой функцией «Disable Right click».
https://domain.com/d2l/lms/quizzing/user/attempt/quiz_start_frame_auto.d2l?ou=123456&isprv=&drc=1&qi=123456&cfql=0&dnb=0&fromQB=0
Запрос на загрузку теста с отключённой настройкой «Disable Right click».
https://domain.com/d2l/lms/quizzing/user/attempt/quiz_start_frame_auto.d2l?ou=123456&qi=123456&cfql=0&dnb=0&fromQB=0
Первоначальное раскрытие информации D2L — 08.10.2021
D2L подтвердила уязвимость — 08.11.2021
Получена выплата за раскрытие уязвимости — 09.10.2021
Запрос идентификатора CVE — 27.10.2021
D2L объявила о выводе «Disable Right click» из эксплуатации в августе 2022 года — 15.02.2022
Присвоен CVE-2021-43129 — 30.03.2022
Публичное раскрытие — 15.04.2022
Обновлено описание CVE — 19.04.2022
Отправлен запрос на изменение описания CVE-2021-43129 на основе предложения D2L — 20.04.2022
NIST обновила веб-страницу с указанием CWE и CWSS