Skip to content
KitploitKITPLOIT
ИнструментыБлог
Отправить
ИнструментыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

··Ленты·Контакты·Конфиденциальность·© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
CVE-2021-42574 — Generate malicious files using recently published bidi-attack (CVE-2021-42574) | Kitploit
Инструменты/GitHubGitHub/simplylu/cve-2021-42574
Static AnalysisPayload GenerationVulnerability AnalysisCode AnalysisExploitationSupply Chain Security
GitHubsimplylu/cve-2021-42574

CVE-2021-42574

Generate malicious files using recently published bidi-attack (CVE-2021-42574)

Репозиторий
863 лет назадЕщё не проверено

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
Поделиться

CVE-2021-42574 - Генератор кода

// Обновление: 05.11.2021

Теперь можно не только кодировать, но и декодировать файлы. Это означает, что теперь файлы, содержащие поддерживаемые bidi-символы, могут быть преобразованы в шаблонные файлы с bidi-заполнителями (LRO, ...).

Создавайте вредоносные файлы, используя недавно опубликованную уязвимость bidi-атаки, обнаруженную в спецификации Unicode и затрагивающую многие интерпретаторы/компиляторы.

Цитата из cve.mitre.org:

Проблема была обнаружена в двунаправленном алгоритме (Bidirectional Algorithm) в спецификации Unicode до версии 14.0. Он допускает визуальное переупорядочивание символов с помощью управляющих последовательностей, которые могут быть использованы для создания исходного кода, отображающего логику, отличную от логического порядка токенов, обрабатываемых компиляторами и интерпретаторами. Злоумышленники могут использовать это для кодирования исходного кода для компиляторов, поддерживающих Unicode, таким образом, что целевые уязвимости незаметно вносятся для проверяющих-людей.

Смотрите отчёт о двунаправленном алгоритме от unicode.org:
https://www.unicode.org/reports/tr9/tr9-42.html

Смотрите оригинальный источник от Кембриджского университета:
https://www.trojansource.codes/trojan-source.pdf

Использование

python3 codegen.py [-h] [-m MODE] [-i INFILE] [-o OUTFILE] [-u] [-a]

Примеры

Кодирование файла (bidify)

Это преобразует шаблонный файл, содержащий bidi-заполнители, в файл с реальными bidi-символами. Все примеры взяты из указанного PDF. Чтобы запустить эти примеры, выполните codegen.py с необходимыми аргументами:

python3 codegen.py -m encode -i infile.xyz -o outfile.xyz и запустите/скомпилируйте outfile.xyz.

Декодирование файла (unbidify)

Это преобразует файл, содержащий bidi-символы, в файл с соответствующими bidi-заполнителями. ПРИМЕЧАНИЕ: Выходной файл нельзя запустить, так как это только шаблон.

python3 codegen.py -m decode -i infile.xyz -o outfile.xyz

Создание собственных шаблонов

Чтобы создать собственные шаблоны, установите заполнители (python3 codegen.py -u) там, где вы хотите, чтобы появились специальные символы. Посмотрите примеры, чтобы получить первое представление о том, как может выглядеть шаблон.

Следующая таблица (взятая из оригинального отчёта Кембриджа) показывает символы, которые в настоящее время поддерживаются этим скриптом. Supported Unicode Characters ~ https://www.trojansource.codes/trojan-source.pdf

Скачать инструмент
arglong argparamdescription
-h--helpnoneпоказать это справочное сообщение и выйти
-i--infileINFILEВходной файл (шаблон), содержащий unicode-заполнители
-o--outfileOUTFILEВыходной файл для сохранения итогового кода
-u--uctablenoneПоддерживаемые bidi-символы
-a--aboutnoneВывести текст об утилите
-m--modeMODEИспользуйте e|ncode для преобразования шаблона в вредоносный код и d|ecode наоборот