CVE-2021-42694
在Unicode规范第14.0版的字符定义中发现了一个问题。该规范允许攻击者使用同形异义字(homoglyphs)生成源代码标识符(如函数名),这些标识符在视觉上与目标标识符完全相同。攻击者可利用这一点,通过在上游软件依赖中定义对抗性标识符,并在下游软件中以欺骗性方式调用,从而注入代码。注意:Unicode联盟提...
- 已发布
- 2021年11月1日
- 已更新
- 2024年10月29日
- 分配 CNA
- mitre
- 观察到的证据
- 2026年8月8日
初级CVSS
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:H/PR:N/UI:R/S:C/C:H/I:H/A:H低 · 未来 30 天
- 百分位
- 91.7%
- 型号日期
- 2026年9月21日
EPSS 是统计估计,而不是确定性或影响衡量标准。将其与 CVSS、KEV 状态、暴露程度和您的环境相结合。
总结
在Unicode规范第14.0版的字符定义中发现了一个问题。该规范允许攻击者使用同形异义字(homoglyphs)生成源代码标识符(如函数名),这些标识符在视觉上与目标标识符完全相同。攻击者可利用这一点,通过在上游软件依赖中定义对抗性标识符,并在下游软件中以欺骗性方式调用,从而注入代码。注意:Unicode联盟提供了另一种方式来呈现此问题。国际文本的性质中存在一个已注意到的问题,可能影响所有实现Unicode标准(所有版本)支持的应用程序。除非采取缓解措施,否则攻击者可以使用同形异义字符生成源代码标识符,这些标识符在视觉上与目标标识符相同但实际不同。通过这种方式,攻击者可以在上游软件中注入对抗性标识符定义,这些定义不会被人类审查者发现,并在下游软件中被欺骗性调用。Unicode联盟已在其文档《Unicode技术报告第36号:Unicode安全注意事项》中记录了此类安全漏洞。Unicode联盟还在《Unicode技术标准第39号:Unicode安全机制》中提供了针对此类问题的缓解措施指南。
来源
2CVE-2021-42574和CVE-2021-42694的演示和文档,这些Unicode双向算法漏洞可实现不可见的源代码操作。
- CVE-2021-42694漏洞利用
利用最近发布的同形字攻击 (CVE-2021-42694) 生成恶意文件
负责任的使用
仅在您拥有或有权测试的系统上使用漏洞信息。 Kitploit 链接到公共研究元数据,并且不存储漏洞代码或恶意负载。