CVE-2021-42574
Foi descoberto um problema no Algoritmo Bidirecional na Especificação Unicode até a versão 14.0. Ele permite a reordenação visual de caracteres por meio de...
- Publicado
- 1 de nov. de 2021
- Atualizado
- 4 de ago. de 2024
- Atribuindo CNA
- mitre
- Evidência observada
- 8 de ago. de 2026
CVSS primário
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:H/PR:N/UI:R/S:C/C:H/I:H/A:HModerado · próximos 30 dias
- Percentil
- 96,2%
- Data do modelo
- 21 de set. de 2026
EPSS é uma estimativa estatística, não uma certeza ou uma medida de impacto. Combine-o com CVSS, status KEV, exposição e seu ambiente.
Resumo
Foi descoberto um problema no Algoritmo Bidirecional na Especificação Unicode até a versão 14.0. Ele permite a reordenação visual de caracteres por meio de sequências de controle, que podem ser usadas para criar código-fonte que exibe uma lógica diferente da ordem lógica dos tokens processados por compiladores e interpretadores. Adversários podem explorar isso para codificar código-fonte para compiladores que aceitam Unicode, de modo que vulnerabilidades direcionadas sejam introduzidas de forma invisível para revisores humanos. NOTA: o Unicode Consortium oferece a seguinte abordagem alternativa para apresentar essa preocupação. Um problema é observado na natureza do texto internacional que pode afetar aplicações que implementam suporte ao Padrão Unicode e ao Algoritmo Bidirecional Unicode (todas as versões). Devido ao comportamento de exibição de texto quando o texto inclui caracteres da esquerda para a direita e da direita para a esquerda, a ordem visual dos tokens pode ser diferente da sua ordem lógica. Além disso, caracteres de controle necessários para suportar totalmente os requisitos de texto bidirecional podem ainda mais ofuscar a ordem lógica dos tokens. A menos que seja mitigado, um adversário poderia criar código-fonte de modo que a ordem dos tokens percebida por revisores humanos não corresponda ao que será processado por um compilador/interpretador/etc. O Unicode Consortium documentou essa classe de vulnerabilidade em seu documento, Unicode Technical Report #36, Unicode Security Considerations. O Unicode Consortium também fornece orientações sobre mitigações para essa classe de problemas no Unicode Technical Standard #39, Unicode Security Mechanisms, e no Unicode Standard Annex #31, Unicode Identifier and Pattern Syntax. Além disso, a especificação BIDI permite que aplicações adaptem a implementação de maneiras que podem mitigar a reordenação visual enganosa em texto de programa; veja HL4 no Unicode Standard Annex #9, Unicode Bidirectional Algorithm.
Fontes
4Uso responsável
Use informações de vulnerabilidade apenas em sistemas que você possui ou está autorizado a testar. O Kitploit vincula-se a metadados de pesquisa pública e não armazena código de exploração ou cargas maliciosas.