CVE-2021-42694
Обнаружена проблема в определениях символов Спецификации Unicode вплоть до версии 14.0. Спецификация позволяет злоумышленнику создавать идентификаторы...
- Опубликовано
- 1 нояб. 2021 г.
- Обновлено
- 29 окт. 2024 г.
- Назначение CNA
- mitre
- Наблюдены доказательства
- 8 авг. 2026 г.
Первичный CVSS
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:H/PR:N/UI:R/S:C/C:H/I:H/A:HНизкий · следующие 30 дней
- Процентиль
- 91,7 %
- Дата модели
- 21 сент. 2026 г.
EPSS – это статистическая оценка, а не достоверность или мера воздействия. Объедините это с CVSS, статусом KEV, воздействием и вашей средой.
Резюме
Обнаружена проблема в определениях символов Спецификации Unicode вплоть до версии 14.0. Спецификация позволяет злоумышленнику создавать идентификаторы исходного кода, такие как имена функций, с использованием гомоглифов, которые визуально выглядят идентично целевому идентификатору. Злоумышленники могут использовать это для внедрения кода через вредоносные определения идентификаторов в зависимостях вышестоящего программного обеспечения, обманным образом вызываемых в нижестоящем программном обеспечении. ПРИМЕЧАНИЕ: Консорциум Unicode предлагает следующий альтернативный подход к представлению этой проблемы. Отмечается проблема в природе международного текста, которая может затронуть приложения, реализующие поддержку Стандарта Unicode (все версии). Если не принять меры, злоумышленник может создавать идентификаторы исходного кода с использованием символов-гомоглифов, которые визуально выглядят идентично, но отличаются от целевого идентификатора. Таким образом, злоумышленник может внедрить вредоносные определения идентификаторов в вышестоящем программном обеспечении, которые не обнаруживаются людьми-рецензентами и обманным образом вызываются в нижестоящем программном обеспечении. Консорциум Unicode задокументировал этот класс уязвимостей безопасности в своём документе, Технический отчёт Unicode №36, Вопросы безопасности Unicode. Консорциум Unicode также предоставляет рекомендации по мерам смягчения для этого класса проблем в Техническом стандарте Unicode №39, Механизмы безопасности Unicode.
Источники
2- CVE-2021-42574_and_CVE-2021-42694Исследования
Демонстрация и документация уязвимостей CVE-2021-42574 и CVE-2021-42694, связанных с алгоритмом двунаправленного текста Unicode, позволяющих невидимо манипулировать исходным кодом.
Ответственное использование
Используйте информацию об уязвимостях только в тех системах, которыми вы владеете или имеете право тестировать. Kitploit ссылается на метаданные общедоступных исследований и не хранит код эксплойта или вредоносные полезные данные.