CVE-2021-42694
यूनिकोड विनिर्देशन 14.0 तक के कैरेक्टर परिभाषाओं में एक समस्या खोजी गई थी। विनिर्देशन एक प्रतिद्वंद्वी को होमोग्लिफ्स का उपयोग करके सोर्स कोड पहचानकर्ता जैसे फ़ंक्शन नाम उत्पन्न करने की अनुमति देता है जो लक्षित पहचानकर्ता के दृश्य रूप से समान दिखते...
- प्रकाशित
- 1 नव॰ 2021
- अद्यतन
- 29 अक्टू॰ 2024
- सीएनए असाइन करना
- mitre
- साक्ष्य देखे गए
- 8 अग॰ 2026
प्राथमिक सीवीएसएस
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:H/PR:N/UI:R/S:C/C:H/I:H/A:Hकम · अगले 30 दिन
- प्रतिशत
- 91.7%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
यूनिकोड विनिर्देशन 14.0 तक के कैरेक्टर परिभाषाओं में एक समस्या खोजी गई थी। विनिर्देशन एक प्रतिद्वंद्वी को होमोग्लिफ्स का उपयोग करके सोर्स कोड पहचानकर्ता जैसे फ़ंक्शन नाम उत्पन्न करने की अनुमति देता है जो लक्षित पहचानकर्ता के दृश्य रूप से समान दिखते हैं। प्रतिद्वंद्वी इसका लाभ उठाकर अपस्ट्रीम सॉफ़्टवेयर निर्भरताओं में प्रतिकूल पहचानकर्ता परिभाषाओं के माध्यम से कोड इंजेक्ट कर सकते हैं, जिन्हें डाउनस्ट्रीम सॉफ़्टवेयर में भ्रामक रूप से लागू किया जाता है। ध्यान दें: यूनिकोड कंसोर्टियम इस चिंता को प्रस्तुत करने के लिए निम्नलिखित वैकल्पिक दृष्टिकोण प्रदान करता है। अंतर्राष्ट्रीय पाठ की प्रकृति में एक समस्या नोट की गई है जो उन अनुप्रयोगों को प्रभावित कर सकती है जो यूनिकोड मानक (सभी संस्करण) के लिए समर्थन लागू करते हैं। जब तक इसे कम नहीं किया जाता, एक प्रतिद्वंद्वी होमोग्लिफ वर्णों का उपयोग करके सोर्स कोड पहचानकर्ता उत्पन्न कर सकता है जो दृश्य रूप से समान दिखते हैं लेकिन लक्षित पहचानकर्ता से भिन्न होते हैं। इस प्रकार, एक प्रतिद्वंद्वी अपस्ट्रीम सॉफ़्टवेयर में प्रतिकूल पहचानकर्ता परिभाषाएं इंजेक्ट कर सकता है जो मानव समीक्षकों द्वारा पहचानी नहीं जाती हैं और डाउनस्ट्रीम सॉफ़्टवेयर में भ्रामक रूप से लागू की जाती हैं। यूनिकोड कंसोर्टियम ने इस प्रकार की सुरक्षा भेद्यता को अपने दस्तावेज़, यूनिकोड तकनीकी रिपोर्ट #36, यूनिकोड सुरक्षा विचार में प्रलेखित किया है। यूनिकोड कंसोर्टियम इस प्रकार की समस्याओं के शमन के लिए यूनिकोड तकनीकी मानक #39, यूनिकोड सुरक्षा तंत्र में मार्गदर्शन भी प्रदान करता है।
स्रोत
2CVE-2021-42574 और CVE-2021-42694 का प्रदर्शन और दस्तावेज़ीकरण, यूनिकोड द्विदिश एल्गोरिथम कमजोरियां जो अदृश्य स्रोत कोड हेरफेर को सक्षम करती हैं।
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।