CVE-2021-42694
Un problème a été découvert dans les définitions de caractères de la spécification Unicode jusqu'à la version 14.0. La spécification permet à un adversaire...
- Publié
- 1 nov. 2021
- Mise à jour
- 29 oct. 2024
- Attribution de CNA
- mitre
- Preuve observée
- 8 août 2026
CVSS primaire
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:H/PR:N/UI:R/S:C/C:H/I:H/A:HFaible · 30 prochains jours
- Percentile
- 91,7 %
- Date du modèle
- 21 sept. 2026
EPSS est une estimation statistique, et non une certitude ou une mesure d'impact. Combinez-le avec CVSS, le statut KEV, l'exposition et votre environnement.
Résumé
Un problème a été découvert dans les définitions de caractères de la spécification Unicode jusqu'à la version 14.0. La spécification permet à un adversaire de produire des identifiants de code source, tels que des noms de fonctions, en utilisant des homoglyphes qui s'affichent visuellement de manière identique à un identifiant cible. Les adversaires peuvent exploiter cela pour injecter du code via des définitions d'identifiants adverses dans des dépendances logicielles en amont, invoquées de manière trompeuse dans des logiciels en aval. REMARQUE : le Consortium Unicode propose l'approche alternative suivante pour présenter cette préoccupation. Un problème est noté dans la nature du texte international qui peut affecter les applications qui implémentent la prise en charge du standard Unicode (toutes versions). Sauf atténuation, un adversaire pourrait produire des identifiants de code source en utilisant des caractères homoglyphes qui s'affichent visuellement de manière identique à un identifiant cible mais en sont distincts. De cette manière, un adversaire pourrait injecter des définitions d'identifiants adverses dans des logiciels en amont qui ne sont pas détectées par les réviseurs humains et sont invoquées de manière trompeuse dans des logiciels en aval. Le Consortium Unicode a documenté cette classe de vulnérabilité de sécurité dans son document, Unicode Technical Report #36, Unicode Security Considerations. Le Consortium Unicode fournit également des recommandations sur les mesures d'atténuation pour cette classe de problèmes dans Unicode Technical Standard #39, Unicode Security Mechanisms.
Sources
2- CVE-2021-42574_and_CVE-2021-42694Recherche
Démonstration et documentation des CVE-2021-42574 et CVE-2021-42694, des vulnérabilités de l'algorithme bidirectionnel Unicode permettant une manipulation invisible du code source.
Utilisation responsable
Utilisez les informations de vulnérabilité uniquement sur les systèmes que vous possédez ou que vous êtes autorisé à tester. Kitploit renvoie aux métadonnées de la recherche publique et ne stocke pas de code d'exploitation ni de charges utiles malveillantes.