CVE-2021-42574
यूनिकोड स्पेसिफिकेशन 14.0 तक के बिडायरेक्शनल एल्गोरिदम में एक समस्या खोजी गई। यह नियंत्रण अनुक्रमों के माध्यम से वर्णों के दृश्य पुनःक्रमण की अनुमति देता है, जिसका उपयोग ऐसे स्रोत कोड को तैयार करने के लिए किया जा सकता है जो कंपाइलरों और...
- प्रकाशित
- 1 नव॰ 2021
- अद्यतन
- 4 अग॰ 2024
- सीएनए असाइन करना
- mitre
- साक्ष्य देखे गए
- 8 अग॰ 2026
प्राथमिक सीवीएसएस
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:H/PR:N/UI:R/S:C/C:H/I:H/A:Hमध्यम · अगले 30 दिन
- प्रतिशत
- 96.2%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
यूनिकोड स्पेसिफिकेशन 14.0 तक के बिडायरेक्शनल एल्गोरिदम में एक समस्या खोजी गई। यह नियंत्रण अनुक्रमों के माध्यम से वर्णों के दृश्य पुनःक्रमण की अनुमति देता है, जिसका उपयोग ऐसे स्रोत कोड को तैयार करने के लिए किया जा सकता है जो कंपाइलरों और इंटरप्रेटरों द्वारा ग्रहण किए गए टोकनों के तार्किक क्रम से भिन्न तर्क प्रस्तुत करता है। प्रतिद्वंद्वी इसका लाभ उठाकर यूनिकोड स्वीकार करने वाले कंपाइलरों के लिए स्रोत कोड को इस प्रकार एनकोड कर सकते हैं कि लक्षित कमजोरियाँ मानव समीक्षकों से अदृश्य रूप से प्रस्तुत हो जाएँ। ध्यान दें: यूनिकोड कंसोर्टियम इस चिंता को प्रस्तुत करने के लिए निम्नलिखित वैकल्पिक दृष्टिकोण प्रदान करता है। अंतर्राष्ट्रीय पाठ की प्रकृति में एक समस्या नोट की गई है जो उन अनुप्रयोगों को प्रभावित कर सकती है जो यूनिकोड स्टैंडर्ड और यूनिकोड बिडायरेक्शनल एल्गोरिदम (सभी संस्करण) के लिए समर्थन लागू करते हैं। जब पाठ में बाएँ-से-दाएँ और दाएँ-से-बाएँ वर्ण शामिल होते हैं, तो पाठ प्रदर्शन व्यवहार के कारण, टोकनों का दृश्य क्रम उनके तार्किक क्रम से भिन्न हो सकता है। इसके अतिरिक्त, बिडायरेक्शनल पाठ की आवश्यकताओं को पूरी तरह से समर्थन देने के लिए आवश्यक नियंत्रण वर्ण टोकनों के तार्किक क्रम को और अधिक अस्पष्ट कर सकते हैं। जब तक इसे कम नहीं किया जाता, एक प्रतिद्वंद्वी ऐसा स्रोत कोड तैयार कर सकता है जिसमें मानव समीक्षकों द्वारा देखे गए टोकनों का क्रम उससे मेल नहीं खाता जो कंपाइलर/इंटरप्रेटर/आदि द्वारा संसाधित किया जाएगा। यूनिकोड कंसोर्टियम ने इस प्रकार की कमजोरी को अपने दस्तावेज़, यूनिकोड टेक्निकल रिपोर्ट #36, यूनिकोड सुरक्षा विचार, में प्रलेखित किया है। यूनिकोड कंसोर्टियम यूनिकोड टेक्निकल स्टैंडर्ड #39, यूनिकोड सुरक्षा तंत्र, और यूनिकोड स्टैंडर्ड एनेक्स #31, यूनिकोड पहचानकर्ता और पैटर्न सिंटैक्स, में इस प्रकार की समस्याओं के शमन के लिए मार्गदर्शन भी प्रदान करता है। साथ ही, BIDI स्पेसिफिकेशन अनुप्रयोगों को कार्यान्वयन को इस तरह से अनुकूलित करने की अनुमति देता है जो प्रोग्राम पाठ में भ्रामक दृश्य पुनःक्रमण को कम कर सकता है; यूनिकोड स्टैंडर्ड एनेक्स #9, यूनिकोड बिडायरेक्शनल एल्गोरिदम में HL4 देखें।
स्रोत
4जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।