CVE-2021-42574
Un problème a été découvert dans l'algorithme bidirectionnel de la spécification Unicode jusqu'à la version 14.0. Il permet le réordonnancement visuel des...
- Publié
- 1 nov. 2021
- Mise à jour
- 4 août 2024
- Attribution de CNA
- mitre
- Preuve observée
- 8 août 2026
CVSS primaire
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:H/PR:N/UI:R/S:C/C:H/I:H/A:HModéré · 30 prochains jours
- Percentile
- 96,2 %
- Date du modèle
- 21 sept. 2026
EPSS est une estimation statistique, et non une certitude ou une mesure d'impact. Combinez-le avec CVSS, le statut KEV, l'exposition et votre environnement.
Résumé
Un problème a été découvert dans l'algorithme bidirectionnel de la spécification Unicode jusqu'à la version 14.0. Il permet le réordonnancement visuel des caractères via des séquences de contrôle, qui peuvent être utilisées pour concevoir du code source affichant une logique différente de l'ordre logique des jetons traités par les compilateurs et les interpréteurs. Des adversaires peuvent exploiter cela pour encoder du code source destiné à des compilateurs acceptant Unicode, de sorte que des vulnérabilités ciblées soient introduites de manière invisible pour les réviseurs humains. NOTE : le Consortium Unicode propose l'approche alternative suivante pour présenter cette préoccupation. Un problème est noté dans la nature du texte international qui peut affecter les applications qui implémentent la prise en charge du standard Unicode et de l'algorithme bidirectionnel Unicode (toutes versions). En raison du comportement d'affichage du texte lorsque celui-ci inclut des caractères de gauche à droite et de droite à gauche, l'ordre visuel des jetons peut différer de leur ordre logique. De plus, les caractères de contrôle nécessaires pour prendre pleinement en charge les exigences du texte bidirectionnel peuvent davantage obscurcir l'ordre logique des jetons. Sauf mesure d'atténuation, un adversaire pourrait concevoir du code source de sorte que l'ordre des jetons perçu par les réviseurs humains ne corresponde pas à ce qui sera traité par un compilateur/interpréteur/etc. Le Consortium Unicode a documenté cette classe de vulnérabilité dans son document, Unicode Technical Report #36, Unicode Security Considerations. Le Consortium Unicode fournit également des recommandations sur les mesures d'atténuation pour cette classe de problèmes dans Unicode Technical Standard #39, Unicode Security Mechanisms, et dans Unicode Standard Annex #31, Unicode Identifier and Pattern Syntax. De plus, la spécification BIDI permet aux applications d'adapter l'implémentation de manières qui peuvent atténuer le réordonnancement visuel trompeur dans le texte de programme ; voir HL4 dans Unicode Standard Annex #9, Unicode Bidirectional Algorithm.
Sources
4Utilisation responsable
Utilisez les informations de vulnérabilité uniquement sur les systèmes que vous possédez ou que vous êtes autorisé à tester. Kitploit renvoie aux métadonnées de la recherche publique et ne stocke pas de code d'exploitation ni de charges utiles malveillantes.