最新动态

【3219054341】
Blackboard Academic Suite的CSRF漏洞——成绩系统的隐形操纵者
发布时间:2026-06-24 10:55:34 最后更新:2026-06-24 11:15:54 浏览次数:55
Blackboard是全球教育技术领域的巨头之一,其Academic Suite被全球众多大学和学院采用,用于管理课程内容、作业提交、成绩记录和师生互动。然而,即便是这样一家行业巨头,其系统安全性也并非无懈可击。
安全漏洞库的公开记录显示,Blackboard Academic Suite 8.0.260.7版本存在多个跨站请求伪造(CSRF)漏洞。这些漏洞允许远程攻击者劫持学生用户的身份验证,通过未指定的输入向update_module.jsp、enroll_course.pl和unenroll.jsp等接口发送请求,从而变更课程配置和注册信息。
CSRF攻击的原理并不复杂:攻击者构造一个恶意链接或图片,将其嵌入到电子邮件、论坛帖子或即时消息中。当已登录Blackboard系统的用户点击这个链接时,浏览器会自动携带用户的Session Cookie向目标接口发送请求。由于请求看起来像是用户本人发起的,系统会正常执行操作——包括修改课程注册、调整成绩配置、甚至删除选课记录。
更早的版本中,Blackboard CourseInfo 4.0甚至存在更严重的认证缺陷。本地用户可以直接调用user_update_passwd.pl和user_update_admin.pl等CGI程序,绕过正常认证流程修改数据库信息和提升权限。这意味着,任何能够访问服务器本地资源的用户——包括拥有Shell权限的学生或助教——都可能直接操作数据库。
Blackboard Ultra版本的Gradebook虽然引入了“Reconcile Grades”功能来处理成绩不一致问题,但这恰恰暴露了另一个问题:成绩数据在不同视图和计算方式之间本身就存在不一致的可能。当系统自身都无法保证成绩数据的一致性时,攻击者就有了可乘之机。
对于使用Blackboard的院校来说,CSRF漏洞的威胁在于其隐蔽性。攻击者不需要破解任何密码,不需要注入任何代码,只需要诱导一个拥有权限的用户点击一个链接。而成绩修改的请求,可以伪装成“查看课程公告”或“确认选课信息”等正常操作。当一名学生的成绩在系统后台被悄然更改时,可能没有任何日志能够追溯到真正的攻击者。
相关新闻
怎么判断国外院校是否可以通过认证?
2024-08-14 21:06:13
在做出重要选择之际,我们诚挚地建议您广泛参考来自全球多国教育管理机构、权威质量认证机构以及各大院校官方网站发布的最新、最全面的信息,以确保决策的审慎性与科学性。本中心所出具的每一份国(境)外学历学位认证报告,均严格遵循国...
JLPT代考有哪些注意事项介绍
2024-08-29 17:48:51
对于当前深受新冠疫情影响的留学生群体而言,选择JLPT(日本语能力测试)代考服务作为应对挑战的一种策略,其背后的动机不难洞悉。然而,即便是专业的代考服务机构,也无法完全规避潜在的风险,尤其是在市场充斥着良莠不齐的服务提供...
海牙学历认证和教育部国外学历认证的区别!
2024-08-31 01:30:04
总体而言, 国外学历认证 与海牙认证均旨在验证海外教育背景的合法性与真实性,然而,二者在服务对象、所需材料及认证流程上各有侧重。 国外学历认证 ,其核心聚焦于为中国公民量身打造,旨在确认其在海外所获得的学历资...





