CVE-2021-42694
Foi descoberto um problema nas definições de caracteres da Especificação Unicode até a versão 14.0. A especificação permite que um adversário produza...
- Publicado
- 1 de nov. de 2021
- Atualizado
- 29 de out. de 2024
- Atribuindo CNA
- mitre
- Evidência observada
- 8 de ago. de 2026
CVSS primário
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:H/PR:N/UI:R/S:C/C:H/I:H/A:HBaixo · próximos 30 dias
- Percentil
- 91,7%
- Data do modelo
- 21 de set. de 2026
EPSS é uma estimativa estatística, não uma certeza ou uma medida de impacto. Combine-o com CVSS, status KEV, exposição e seu ambiente.
Resumo
Foi descoberto um problema nas definições de caracteres da Especificação Unicode até a versão 14.0. A especificação permite que um adversário produza identificadores de código-fonte, como nomes de funções, usando homóglifos que são renderizados visualmente idênticos a um identificador alvo. Os adversários podem aproveitar isso para injetar código por meio de definições de identificadores adversariais em dependências de software upstream invocadas de forma enganosa em software downstream. NOTA: o Unicode Consortium oferece a seguinte abordagem alternativa para apresentar essa preocupação. Um problema é observado na natureza do texto internacional que pode afetar aplicações que implementam suporte ao Padrão Unicode (todas as versões). A menos que seja mitigado, um adversário poderia produzir identificadores de código-fonte usando caracteres homóglifos que são renderizados visualmente idênticos a, mas distintos de, um identificador alvo. Dessa forma, um adversário poderia injetar definições de identificadores adversariais em software upstream que não são detectadas por revisores humanos e são invocadas de forma enganosa em software downstream. O Unicode Consortium documentou essa classe de vulnerabilidade de segurança em seu documento, Unicode Technical Report #36, Unicode Security Considerations. O Unicode Consortium também fornece orientações sobre mitigações para essa classe de problemas no Unicode Technical Standard #39, Unicode Security Mechanisms.
Fontes
2Demonstração e documentação das CVE-2021-42574 e CVE-2021-42694, vulnerabilidades do algoritmo bidirecional Unicode que permitem manipulação invisível de código-fonte.
Uso responsável
Use informações de vulnerabilidade apenas em sistemas que você possui ou está autorizado a testar. O Kitploit vincula-se a metadados de pesquisa pública e não armazena código de exploração ou cargas maliciosas.