CVE-2021-42694
Unicode 사양 14.0까지의 문자 정의에서 문제가 발견되었습니다. 이 사양은 공격자가 대상 식별자와 시각적으로 동일하게 렌더링되는 동형문자(homoglyph)를 사용하여 함수 이름과 같은 소스 코드 식별자를 생성할 수 있게 합니다. 공격자는 이를 활용하여 다운스트림...
- 게시됨
- 2021. 11. 1.
- 업데이트됨
- 2024. 10. 29.
- CNA 할당 중
- mitre
- 증거 관찰됨
- 2026. 8. 8.
기본 CVSS
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:H/PR:N/UI:R/S:C/C:H/I:H/A:H낮음 · 다음 30일
- 백분위수
- 91.7%
- 모델 날짜
- 2026. 9. 21.
EPSS는 통계적 추정치이지 확실성이나 영향의 척도가 아닙니다. 이를 CVSS, KEV 상태, 노출 및 환경과 결합하세요.
요약
Unicode 사양 14.0까지의 문자 정의에서 문제가 발견되었습니다. 이 사양은 공격자가 대상 식별자와 시각적으로 동일하게 렌더링되는 동형문자(homoglyph)를 사용하여 함수 이름과 같은 소스 코드 식별자를 생성할 수 있게 합니다. 공격자는 이를 활용하여 다운스트림 소프트웨어에서 기만적으로 호출되는 업스트림 소프트웨어 종속성의 적대적 식별자 정의를 통해 코드를 주입할 수 있습니다. 참고: Unicode Consortium은 이 우려 사항을 제시하는 다음과 같은 대체 접근 방식을 제공합니다. 국제 텍스트의 특성상 Unicode 표준(모든 버전)에 대한 지원을 구현하는 애플리케이션에 영향을 줄 수 있는 문제가 지적됩니다. 완화되지 않는 한, 공격자는 대상 식별자와 시각적으로 동일하게 렌더링되지만 구별되는 동형문자 문자를 사용하여 소스 코드 식별자를 생성할 수 있습니다. 이러한 방식으로 공격자는 인간 검토자가 감지하지 못하고 다운스트림 소프트웨어에서 기만적으로 호출되는 업스트림 소프트웨어에 적대적 식별자 정의를 주입할 수 있습니다. Unicode Consortium은 이 보안 취약점 클래스를 문서 Unicode Technical Report #36, Unicode Security Considerations에 문서화했습니다. Unicode Consortium은 또한 문서 Unicode Technical Standard #39, Unicode Security Mechanisms에서 이 문제 클래스에 대한 완화 지침을 제공합니다.
소스
2CVE-2021-42574 및 CVE-2021-42694의 시연 및 문서화: 보이지 않는 소스 코드 조작을 가능하게 하는 유니코드 양방향 알고리즘 취약점.
- CVE-2021-42694익스플로잇
최근 게시된 동형 문자 공격(CVE-2021-42694)을 사용하여 악성 파일 생성
책임 있는 사용
귀하가 소유하고 있거나 테스트할 권한이 있는 시스템에 대해서만 취약점 정보를 사용하십시오. Kitploit은 공개 연구 메타데이터에 연결되며 익스플로잇 코드나 악성 페이로드를 저장하지 않습니다.