CVE-2021-42574
Eine Schwachstelle wurde im bidirektionalen Algorithmus der Unicode-Spezifikation bis einschließlich Version 14.0 entdeckt. Dieser ermöglicht die visuelle...
- Veröffentlicht
- 01.11.2021
- Aktualisiert
- 04.08.2024
- CNA zuweisen
- mitre
- Beweise beobachtet
- 08.08.2026
Primäres CVSS
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:H/PR:N/UI:R/S:C/C:H/I:H/A:HMittel · nächste 30 Tage
- Perzentil
- 96,2 %
- Modelldatum
- 21.09.2026
EPSS ist eine statistische Schätzung, keine Gewissheit oder ein Maß für die Auswirkung. Kombinieren Sie es mit CVSS, KEV-Status, Belichtung und Ihrer Umgebung.
Zusammenfassung
Eine Schwachstelle wurde im bidirektionalen Algorithmus der Unicode-Spezifikation bis einschließlich Version 14.0 entdeckt. Dieser ermöglicht die visuelle Neuanordnung von Zeichen über Steuersequenzen, die dazu genutzt werden kann, Quellcode zu erstellen, der eine andere Logik darstellt als die logische Reihenfolge der Tokens, die von Compilern und Interpreten verarbeitet wird. Angreifer können dies ausnutzen, um Quellcode für Compiler zu kodieren, die Unicode akzeptieren, sodass gezielte Schwachstellen für menschliche Prüfer unsichtbar eingeführt werden. HINWEIS: Das Unicode-Konsortium bietet die folgende alternative Herangehensweise zur Darstellung dieses Problems an. Es wird ein Problem in der Natur internationaler Texte festgestellt, das Anwendungen betreffen kann, die Unterstützung für den Unicode-Standard und den Unicode-Bidirektionalen-Algorithmus (alle Versionen) implementieren. Aufgrund des Textanzeigeverhaltens, wenn Text linksläufige und rechtsläufige Zeichen enthält, kann die visuelle Reihenfolge der Tokens von ihrer logischen Reihenfolge abweichen. Darüber hinaus können Steuerzeichen, die zur vollständigen Unterstützung der Anforderungen von bidirektionalem Text erforderlich sind, die logische Reihenfolge der Tokens weiter verschleiern. Sofern nicht entschärft, könnte ein Angreifer Quellcode erstellen, bei dem die von menschlichen Prüfern wahrgenommene Reihenfolge der Tokens nicht dem entspricht, was von einem Compiler/Interpreter usw. verarbeitet wird. Das Unicode-Konsortium hat diese Klasse von Schwachstellen in seinem Dokument Unicode Technical Report #36, Unicode Security Considerations, dokumentiert. Das Unicode-Konsortium bietet außerdem Anleitungen zur Entschärfung dieser Problemklasse in Unicode Technical Standard #39, Unicode Security Mechanisms, und in Unicode Standard Annex #31, Unicode Identifier and Pattern Syntax. Darüber hinaus erlaubt die BIDI-Spezifikation Anwendungen, die Implementierung so anzupassen, dass irreführende visuelle Neuanordnungen in Programmtexten entschärft werden können; siehe HL4 in Unicode Standard Annex #9, Unicode Bidirectional Algorithm.
Quellen
4Verantwortungsvoller Umgang
Verwenden Sie Schwachstelleninformationen nur auf Systemen, die Sie besitzen oder zu deren Testen Sie berechtigt sind. Kitploit verlinkt auf öffentliche Forschungsmetadaten und speichert keinen Exploit-Code oder bösartige Payloads.