CVE-2021-42694
Unicode仕様の14.0までの文字定義において、問題が発見されました。この仕様では、攻撃者がホモグリフを使用して、対象の識別子と視覚的に同一に見える関数名などのソースコード識別子を生成することが可能です。攻撃者はこれを悪用して、下流ソフトウェアで欺瞞的に呼び出される上流ソフトウェア依存関係における敵対的な識別...
- 公開済み
- 2021/11/01
- 更新済み
- 2024/10/29
- CNA の割り当て
- mitre
- 観察された証拠
- 2026/08/08
プライマリ CVSS
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:H/PR:N/UI:R/S:C/C:H/I:H/A:H低 · 今後 30 日間
- パーセンタイル
- 91.7%
- モデルの日付
- 2026/09/21
EPSS は統計的な推定値であり、確実性や影響の尺度ではありません。 CVSS、KEV ステータス、暴露、環境と組み合わせます。
概要
Unicode仕様の14.0までの文字定義において、問題が発見されました。この仕様では、攻撃者がホモグリフを使用して、対象の識別子と視覚的に同一に見える関数名などのソースコード識別子を生成することが可能です。攻撃者はこれを悪用して、下流ソフトウェアで欺瞞的に呼び出される上流ソフトウェア依存関係における敵対的な識別子定義を介してコードを注入することができます。注記: Unicodeコンソーシアムは、この懸念を提示するための以下の代替アプローチを提供しています。Unicode標準(全バージョン)のサポートを実装するアプリケーションに影響を与える可能性がある国際テキストの性質に関する問題が指摘されています。緩和されない限り、攻撃者はホモグリフ文字を使用して、対象の識別子と視覚的に同一に見えるが異なるソースコード識別子を生成する可能性があります。このようにして、攻撃者は人間のレビュー担当者に検出されず、下流ソフトウェアで欺瞞的に呼び出される敵対的な識別子定義を上流ソフトウェアに注入する可能性があります。Unicodeコンソーシアムは、このクラスのセキュリティ脆弱性を文書「Unicode Technical Report #36, Unicode Security Considerations」に記録しています。Unicodeコンソーシアムはまた、このクラスの問題に対する緩和策のガイダンスを「Unicode Technical Standard #39, Unicode Security Mechanisms」で提供しています。
ソース
2CVE-2021-42574およびCVE-2021-42694の実演と文書化。Unicode双方向アルゴリズムの脆弱性により、見えないソースコード操作が可能になります。
- CVE-2021-42694エクスプロイト
最近公開されたホモグリフ攻撃(CVE-2021-42694)を使用して悪意のあるファイルを生成します
責任ある使用
脆弱性情報は、自分が所有しているシステム、またはテストを許可されているシステムでのみ使用してください。 Kitploit は公開研究メタデータにリンクしており、エクスプロイト コードや悪意のあるペイロードは保存しません。