Die Schwachstelle betrifft die Entwicklungsumgebung IntelliJ IDEA von JetBrains. Ursache ist der Umgang mit sogenannten Right-to-Left-Override-Zeichen: Diese unsichtbaren Steuerzeichen kehren die Anzeigerichtung von Text um und können dazu genutzt werden, Quellcode im Editor anders darzustellen, als er tatsächlich verarbeitet wird. Ein Entwickler sieht damit harmlos wirkenden Code, während die Umgebung eine andere, vom Angreifer bestimmte Abfolge ausführt. Auf diesem Weg lässt sich lokal Code auf dem Rechner des Entwicklers zur Ausführung bringen. Der Angriff setzt voraus, dass ein manipuliertes Projekt oder eine präparierte Datei geöffnet und verarbeitet wird – etwa Code aus einer fremden Quelle oder einem eingebundenen Repository. Betroffen sind Anwender der Entwicklungsumgebung; die Täuschung richtet sich gezielt gegen die visuelle Codeprüfung, die solche versteckten Zeichen ohne Hilfsmittel nicht sichtbar macht.
CVE-2022-24346
7,8
HIGH
CVSS Basis-Score
Beschreibung