CVE-2021-42574
Обнаружена проблема в алгоритме двунаправленного текста (Bidirectional Algorithm) в спецификации Unicode вплоть до версии 14.0. Он допускает визуальную...
- Опубликовано
- 1 нояб. 2021 г.
- Обновлено
- 4 авг. 2024 г.
- Назначение CNA
- mitre
- Наблюдены доказательства
- 8 авг. 2026 г.
Первичный CVSS
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:H/PR:N/UI:R/S:C/C:H/I:H/A:HСредний · следующие 30 дней
- Процентиль
- 96,2 %
- Дата модели
- 21 сент. 2026 г.
EPSS – это статистическая оценка, а не достоверность или мера воздействия. Объедините это с CVSS, статусом KEV, воздействием и вашей средой.
Резюме
Обнаружена проблема в алгоритме двунаправленного текста (Bidirectional Algorithm) в спецификации Unicode вплоть до версии 14.0. Он допускает визуальную перестановку символов с помощью управляющих последовательностей, которые можно использовать для создания исходного кода, отображающего иную логику, чем логический порядок токенов, обрабатываемых компиляторами и интерпретаторами. Злоумышленники могут использовать это для кодирования исходного кода для компиляторов, поддерживающих Unicode, таким образом, чтобы целевые уязвимости вносились незаметно для проверяющих людей. ПРИМЕЧАНИЕ: Консорциум Unicode предлагает следующий альтернативный подход к представлению этой проблемы. Отмечается проблема в природе международного текста, которая может затронуть приложения, реализующие поддержку Стандарта Unicode и Алгоритма двунаправленного текста Unicode (все версии). Из-за поведения отображения текста, когда текст содержит символы слева направо и справа налево, визуальный порядок токенов может отличаться от их логического порядка. Кроме того, управляющие символы, необходимые для полной поддержки требований двунаправленного текста, могут дополнительно запутывать логический порядок токенов. Если не принять меры, злоумышленник может создать исходный код таким образом, что порядок токенов, воспринимаемый проверяющими людьми, не будет соответствовать тому, что будет обработано компилятором/интерпретатором и т. д. Консорциум Unicode задокументировал этот класс уязвимостей в своём документе Unicode Technical Report #36, Unicode Security Considerations. Консорциум Unicode также предоставляет рекомендации по мерам защиты от этого класса проблем в Unicode Technical Standard #39, Unicode Security Mechanisms, и в Unicode Standard Annex #31, Unicode Identifier and Pattern Syntax. Кроме того, спецификация BIDI позволяет приложениям настраивать реализацию способами, которые могут смягчить вводящую в заблуждение визуальную перестановку в тексте программ; см. HL4 в Unicode Standard Annex #9, Unicode Bidirectional Algorithm.
Источники
4Ответственное использование
Используйте информацию об уязвимостях только в тех системах, которыми вы владеете или имеете право тестировать. Kitploit ссылается на метаданные общедоступных исследований и не хранит код эксплойта или вредоносные полезные данные.