CVE-2021-42574
유니코드 사양 14.0까지의 양방향 알고리즘(Bidirectional Algorithm)에서 문제점이 발견되었습니다. 이 알고리즘은 제어 시퀀스를 통한 문자의 시각적 재정렬을 허용하며, 이를 이용해 컴파일러와 인터프리터가 처리하는 토큰의 논리적 순서와 다른 로직으로 렌더링되는...
- 게시됨
- 2021. 11. 1.
- 업데이트됨
- 2024. 8. 4.
- CNA 할당 중
- mitre
- 증거 관찰됨
- 2026. 8. 8.
기본 CVSS
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:H/PR:N/UI:R/S:C/C:H/I:H/A:H보통 · 다음 30일
- 백분위수
- 96.2%
- 모델 날짜
- 2026. 9. 21.
EPSS는 통계적 추정치이지 확실성이나 영향의 척도가 아닙니다. 이를 CVSS, KEV 상태, 노출 및 환경과 결합하세요.
요약
유니코드 사양 14.0까지의 양방향 알고리즘(Bidirectional Algorithm)에서 문제점이 발견되었습니다. 이 알고리즘은 제어 시퀀스를 통한 문자의 시각적 재정렬을 허용하며, 이를 이용해 컴파일러와 인터프리터가 처리하는 토큰의 논리적 순서와 다른 로직으로 렌더링되는 소스 코드를 제작할 수 있습니다. 공격자는 이를 활용하여 유니코드를 허용하는 컴파일러용 소스 코드를 인코딩함으로써, 인간 검토자에게는 보이지 않게 특정 취약점을 주입할 수 있습니다. 참고: 유니코드 컨소시엄은 이 문제를 제시하는 다음과 같은 대체 접근 방식을 제공합니다. 유니코드 표준과 유니코드 양방향 알고리즘(모든 버전)에 대한 지원을 구현하는 애플리케이션에 영향을 줄 수 있는 국제 텍스트의 특성상 문제점이 지적됩니다. 텍스트에 왼쪽에서 오른쪽 및 오른쪽에서 왼쪽 문자가 포함될 때 텍스트 표시 동작으로 인해 토큰의 시각적 순서가 논리적 순서와 다를 수 있습니다. 또한, 양방향 텍스트의 요구 사항을 완전히 지원하는 데 필요한 제어 문자는 토큰의 논리적 순서를 더욱 모호하게 만들 수 있습니다. 완화되지 않으면, 공격자는 인간 검토자가 인식하는 토큰의 순서가 컴파일러/인터프리터 등이 처리할 순서와 일치하지 않도록 소스 코드를 제작할 수 있습니다. 유니코드 컨소시엄은 이 취약점 클래스를 문서 '유니코드 기술 보고서 #36, 유니코드 보안 고려 사항(Unicode Technical Report #36, Unicode Security Considerations)'에 기록했습니다. 유니코드 컨소시엄은 또한 '유니코드 기술 표준 #39, 유니코드 보안 메커니즘(Unicode Technical Standard #39, Unicode Security Mechanisms)'과 '유니코드 표준 부록 #31, 유니코드 식별자 및 패턴 구문(Unicode Standard Annex #31, Unicode Identifier and Pattern Syntax)'에서 이 문제 클래스에 대한 완화 지침을 제공합니다. 또한, BIDI 사양은 애플리케이션이 프로그램 텍스트에서 오해를 유발하는 시각적 재정렬을 완화할 수 있는 방식으로 구현을 조정할 수 있도록 허용합니다. '유니코드 표준 부록 #9, 유니코드 양방향 알고리즘(Unicode Standard Annex #9, Unicode Bidirectional Algorithm)'의 HL4를 참조하십시오.
소스
4CVE-2021-42574 및 CVE-2021-42694의 시연 및 문서화: 보이지 않는 소스 코드 조작을 가능하게 하는 유니코드 양방향 알고리즘 취약점.
- CVE-2021-42574익스플로잇
책임 있는 사용
귀하가 소유하고 있거나 테스트할 권한이 있는 시스템에 대해서만 취약점 정보를 사용하십시오. Kitploit은 공개 연구 메타데이터에 연결되며 익스플로잇 코드나 악성 페이로드를 저장하지 않습니다.