Blackboard 安全团队已收到此问题的通知。他们于2018年5月14日确认了该漏洞。
Blackboard 工具(常用于K-12和高等教育)允许教师和评分者对提交的作业提供反馈。该反馈是纯文本,会被转换为HTML。这可能允许恶意行为者插入JavaScript,当学习者查看反馈时,会在其Web浏览器中执行。
任意脚本可能在用户的Web浏览器上执行(CWE-79)。
9.1版本及更早版本,这些版本在评分过程中向学习者提供反馈时允许编辑HTML。
<script> 开始标签和一个 </script> 结束标签。