CVE-2021-42694
È stato scoperto un problema nelle definizioni dei caratteri della Specifica Unicode fino alla versione 14.0. La specifica consente a un avversario di...
- Pubblicato
- 1 nov 2021
- Aggiornato
- 29 ott 2024
- Assegnazione CNA
- mitre
- Evidenza osservata
- 8 ago 2026
CVSS primario
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:H/PR:N/UI:R/S:C/C:H/I:H/A:HBasso · prossimi 30 giorni
- Percentile
- 91,7%
- Data del modello
- 21 set 2026
L'EPSS è una stima statistica, non una certezza o una misura di impatto. Combinalo con CVSS, stato KEV, esposizione e ambiente.
Riepilogo
È stato scoperto un problema nelle definizioni dei caratteri della Specifica Unicode fino alla versione 14.0. La specifica consente a un avversario di produrre identificatori di codice sorgente, come nomi di funzioni, utilizzando omoglifi che vengono visualizzati come identici a un identificatore target. Gli avversari possono sfruttare questo aspetto per iniettare codice tramite definizioni di identificatori avversari in dipendenze software a monte, invocate in modo ingannevole nel software a valle. NOTA: l'Unicode Consortium offre il seguente approccio alternativo per presentare questa preoccupazione. Viene segnalato un problema nella natura del testo internazionale che può interessare le applicazioni che implementano il supporto per lo Standard Unicode (tutte le versioni). Se non mitigato, un avversario potrebbe produrre identificatori di codice sorgente utilizzando caratteri omoglifi che vengono visualizzati come identici a un identificatore target ma che ne sono distinti. In questo modo, un avversario potrebbe iniettare definizioni di identificatori avversari nel software a monte che non vengono rilevate dai revisori umani e che vengono invocate in modo ingannevole nel software a valle. L'Unicode Consortium ha documentato questa classe di vulnerabilità di sicurezza nel suo documento, Unicode Technical Report #36, Unicode Security Considerations. L'Unicode Consortium fornisce inoltre indicazioni sulle mitigazioni per questa classe di problemi nello Unicode Technical Standard #39, Unicode Security Mechanisms.
Fonti
2Dimostrazione e documentazione di CVE-2021-42574 e CVE-2021-42694, vulnerabilità dell'algoritmo bidirezionale Unicode che consentono la manipolazione invisibile del codice sorgente.
Utilizzo responsabile
Utilizza le informazioni sulla vulnerabilità solo sui sistemi che possiedi o che sei autorizzato a testare. Kitploit si collega ai metadati della ricerca pubblica e non memorizza codici exploit o payload dannosi.