CVE-2021-42574
在 Unicode 规范 14.0 版的双向算法中发现了一个问题。该算法允许通过控制序列对字符进行视觉重排,这可用于构造源代码,使其渲染出的逻辑与编译器及解释器所处理的令牌逻辑顺序不同。攻击者可利用这一点,为接受 Unicode...
- 已发布
- 2021年11月1日
- 已更新
- 2024年8月4日
- 分配 CNA
- mitre
- 观察到的证据
- 2026年8月8日
初级CVSS
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:H/PR:N/UI:R/S:C/C:H/I:H/A:H中 · 未来 30 天
- 百分位
- 96.2%
- 型号日期
- 2026年9月21日
EPSS 是统计估计,而不是确定性或影响衡量标准。将其与 CVSS、KEV 状态、暴露程度和您的环境相结合。
总结
在 Unicode 规范 14.0 版的双向算法中发现了一个问题。该算法允许通过控制序列对字符进行视觉重排,这可用于构造源代码,使其渲染出的逻辑与编译器及解释器所处理的令牌逻辑顺序不同。攻击者可利用这一点,为接受 Unicode 的编译器编码源代码,从而在人类审查者不可见的情况下悄然引入针对性漏洞。注意:Unicode 联盟提供了另一种方式来呈现此问题。国际文本的特性中存在一个已知问题,可能影响所有实现 Unicode 标准及 Unicode 双向算法(所有版本)支持的应用程序。由于当文本同时包含从左到右和从右到左字符时存在文本显示行为,令牌的视觉顺序可能与其逻辑顺序不同。此外,为完全支持双向文本要求所需的控制字符可能进一步混淆令牌的逻辑顺序。若未加以缓解,攻击者可构造源代码,使人类审查者感知到的令牌顺序与编译器/解释器等实际处理的顺序不一致。Unicode 联盟已在其文档《Unicode 技术报告 #36,Unicode 安全注意事项》中记录了此类漏洞。Unicode 联盟还在《Unicode 技术标准 #39,Unicode 安全机制》及《Unicode 标准附件 #31,Unicode 标识符与模式语法》中提供了针对此类问题的缓解指南。此外,BIDI 规范允许应用程序以可缓解程序文本中误导性视觉重排的方式定制实现;参见《Unicode 标准附件 #9,Unicode 双向算法》中的 HL4。
来源
4CVE-2021-42574和CVE-2021-42694的演示和文档,这些Unicode双向算法漏洞可实现不可见的源代码操作。
- CVE-2021-42574漏洞利用
使用最近发布的 bidi 攻击(CVE-2021-42574)生成恶意文件
负责任的使用
仅在您拥有或有权测试的系统上使用漏洞信息。 Kitploit 链接到公共研究元数据,并且不存储漏洞代码或恶意负载。