CVE-2021-42574
È stato scoperto un problema nell'Algoritmo Bidirezionale della Specifica Unicode fino alla versione 14.0. Esso consente il riordinamento visivo dei...
- Pubblicato
- 1 nov 2021
- Aggiornato
- 4 ago 2024
- Assegnazione CNA
- mitre
- Evidenza osservata
- 8 ago 2026
CVSS primario
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:H/PR:N/UI:R/S:C/C:H/I:H/A:HModerato · prossimi 30 giorni
- Percentile
- 96,2%
- Data del modello
- 21 set 2026
L'EPSS è una stima statistica, non una certezza o una misura di impatto. Combinalo con CVSS, stato KEV, esposizione e ambiente.
Riepilogo
È stato scoperto un problema nell'Algoritmo Bidirezionale della Specifica Unicode fino alla versione 14.0. Esso consente il riordinamento visivo dei caratteri tramite sequenze di controllo, che possono essere utilizzate per creare codice sorgente che visualizza una logica diversa rispetto all'ordinamento logico dei token elaborati da compilatori e interpreti. Gli avversari possono sfruttare questo aspetto per codificare codice sorgente destinato a compilatori che accettano Unicode, in modo tale che vulnerabilità mirate vengano introdotte in modo invisibile ai revisori umani. NOTA: l'Unicode Consortium offre il seguente approccio alternativo per presentare questa problematica. Viene segnalato un problema nella natura del testo internazionale che può interessare le applicazioni che implementano il supporto allo Standard Unicode e all'Algoritmo Bidirezionale Unicode (tutte le versioni). A causa del comportamento di visualizzazione del testo quando questo include caratteri da sinistra a destra e da destra a sinistra, l'ordine visivo dei token può differire dal loro ordine logico. Inoltre, i caratteri di controllo necessari per supportare pienamente i requisiti del testo bidirezionale possono ulteriormente oscurare l'ordine logico dei token. Se non mitigato, un avversario potrebbe creare codice sorgente in modo tale che l'ordinamento dei token percepito dai revisori umani non corrisponda a quello che verrà elaborato da un compilatore/interprete/ecc. L'Unicode Consortium ha documentato questa classe di vulnerabilità nel suo documento, Unicode Technical Report #36, Unicode Security Considerations. L'Unicode Consortium fornisce inoltre indicazioni sulle mitigazioni per questa classe di problemi in Unicode Technical Standard #39, Unicode Security Mechanisms, e in Unicode Standard Annex #31, Unicode Identifier and Pattern Syntax. Inoltre, la specifica BIDI consente alle applicazioni di personalizzare l'implementazione in modi che possono mitigare il riordinamento visivo fuorviante nel testo dei programmi; vedere HL4 in Unicode Standard Annex #9, Unicode Bidirectional Algorithm.
Fonti
4Utilizzo responsabile
Utilizza le informazioni sulla vulnerabilità solo sui sistemi che possiedi o che sei autorizzato a testare. Kitploit si collega ai metadati della ricerca pubblica e non memorizza codici exploit o payload dannosi.