CVE-2021-42574
تم اكتشاف مشكلة في الخوارزمية ثنائية الاتجاه في مواصفات Unicode حتى الإصدار 14.0. تسمح هذه الخوارزمية بإعادة الترتيب البصري للأحرف عبر تسلسلات تحكم، والتي...
- تم النشر
- 01/11/2021
- محدث
- 04/08/2024
- تخصيص CNA
- mitre
- الأدلة المرصودة
- 08/08/2026
CVSS الأساسي
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:H/PR:N/UI:R/S:C/C:H/I:H/A:Hمتوسط · الثلاثين يومًا القادمة
- المئوية
- 96.2%
- تاريخ الموديل
- 21/09/2026
EPSS هو تقدير إحصائي، وليس يقينًا أو مقياسًا للتأثير. ادمجها مع CVSS وحالة KEV والتعرض وبيئتك.
ملخص
تم اكتشاف مشكلة في الخوارزمية ثنائية الاتجاه في مواصفات Unicode حتى الإصدار 14.0. تسمح هذه الخوارزمية بإعادة الترتيب البصري للأحرف عبر تسلسلات تحكم، والتي يمكن استخدامها لصياغة كود مصدري يعرض منطقًا مختلفًا عن الترتيب المنطقي للرموز التي تعالجها المترجمات والمفسرات. يمكن للخصوم استغلال ذلك لتشفير كود مصدري للمترجمات التي تقبل Unicode بحيث يتم إدخال ثغرات مستهدفة بشكل غير مرئي للمراجعين البشريين. ملاحظة: يقدم اتحاد Unicode النهج البديل التالي لعرض هذا القلق. تُلاحظ مشكلة في طبيعة النص الدولي التي يمكن أن تؤثر على التطبيقات التي تنفذ دعم معيار Unicode والخوارزمية ثنائية الاتجاه في Unicode (جميع الإصدارات). بسبب سلوك عرض النص عندما يتضمن النص أحرفًا من اليسار إلى اليمين ومن اليمين إلى اليسار، قد يختلف الترتيب البصري للرموز عن ترتيبها المنطقي. بالإضافة إلى ذلك، يمكن لأحرف التحكم اللازمة لدعم متطلبات النص ثنائي الاتجاه بشكل كامل أن تزيد من إبهام الترتيب المنطقي للرموز. ما لم يتم التخفيف من ذلك، يمكن للخصم صياغة كود مصدري بحيث لا يتطابق ترتيب الرموز الذي يدركه المراجعون البشريون مع ما سيعالجه المترجم/المفسر/إلخ. وقد وثق اتحاد Unicode هذه الفئة من الثغرات في وثيقته، تقرير Unicode التقني رقم 36، اعتبارات أمان Unicode. كما يقدم اتحاد Unicode إرشادات حول التخفيف من هذه الفئة من المشكلات في المعيار التقني لـ Unicode رقم 39، آليات أمان Unicode، وفي ملحق معيار Unicode رقم 31، بناء جملة معرّفات وأنماط Unicode. أيضًا، تسمح مواصفات BIDI للتطبيقات بتخصيص التنفيذ بطرق يمكن أن تخفف من إعادة الترتيب البصري المضللة في نص البرنامج؛ انظر HL4 في ملحق معيار Unicode رقم 9، الخوارزمية ثنائية الاتجاه في Unicode.
المصادر
4عرض وتوثيق لثغرات CVE-2021-42574 وCVE-2021-42694، وهي ثغرات خوارزمية الاتجاه الثنائي في اليونيكود التي تتيح التلاعب غير المرئي بالشفرة المصدرية.
الاستخدام المسؤول
استخدم معلومات الثغرات الأمنية فقط على الأنظمة التي تمتلكها أو المرخص لها باختبارها. يرتبط Kitploit ببيانات تعريف البحث العامة ولا يخزن أكواد الاستغلال أو الحمولات الضارة.