← back
CVE-2020-6572highunder attackCWE-416

CVE-2020-6572

56Vexday Risk Score

Prioritize patching. It under exploitation confirmed by CISA.

ssvc Actcvss 8.8epss 11%
from disclosure to weapon
Published on NVDJan 14
CISA KEV+361d
exploitation probability
11%top 4% of all CVEs
observed exploitation
yesCISA + VulnCheck
Action required by CISAfederal deadline: 2022-07-10

Apply updates per vendor instructions.

Summary

Use-after-free no componente de mídia do Google Chrome, explorável remotamente por meio de uma página HTML maliciosa que força a execução de código dentro do processo do navegador. A falha está confirmada no catálogo KEV da CISA como explorada ativamente, mas a divulgação pública só ocorreu quase um ano depois da correção, e o Google nunca detalhou o mecanismo exato do bug nem pagou recompensa ao reportante (anônimo).

Technical detail

A vulnerabilidade é uma falha de uso-após-liberação (CWE-416) no subsistema de Media do Chrome — o código responsável por decodificar e reproduzir conteúdo de mídia embutido em páginas web. Um objeto relacionado ao pipeline de mídia é liberado da memória, mas uma referência a ele permanece acessível e é usada posteriormente, permitindo que um atacante controle o conteúdo realocado nesse espaço de memória e corrompa a execução do processo.

O Google restringe o acesso aos detalhes do bug (crbug.com/1066893) até que a maioria dos usuários tenha atualizado — prática padrão do Chromium para bugs de segurança de alto impacto. Isso significa que não há, publicamente, o commit exato, o arquivo fonte ou a sequência precisa de chamadas que dispara o UAF; sabe-se apenas que o gatilho passa por uma página HTML crafteada envolvendo processamento de mídia (provavelmente elementos / ou APIs de media source).

O reportante é listado como anônimo e sem recompensa monetária ("$N/A"), o que é atípico para bugs classificados como High e sugere que o relatório pode ter vindo de análise de exploração em campo, não de um pesquisador caçando bounty — hipótese reforçada pela posterior inclusão no KEV.

How it’s exploited

O vetor é uma página web maliciosa (AV:N) que a vítima precisa abrir e interagir com o conteúdo (UI:R) — não há indício de exploração silenciosa sem qualquer ação do usuário. A complexidade de ataque é baixa (AC:L) e nenhum privilégio prévio é exigido (PR:N), o que torna o ataque viável via phishing, malvertising ou comprometimento de site legítimo servindo o HTML/mídia especialmente montada.

A execução de código obtida por um UAF no processo de renderização normalmente fica confinada ao sandbox do Chrome; para controle total do sistema, historicamente esse tipo de bug é encadeado com uma falha de escape de sandbox separada. A descrição do fornecedor e do NVD fala em "execute arbitrary code", mas não afirma escape de sandbox — essa distinção importa para avaliar o impacto real em ambientes onde o sandbox do Chrome está intacto e configurado corretamente.

A CISA confirma exploração no mundo real ao incluir a CVE no catálogo KEV, mas não há detalhes públicos de campanha, atribuição ou se foi usada em ataques direcionados ou oportunistas. O campo "Known To Be Used in Ransomware Campaigns" está marcado como desconhecido.

Versions

Affected
Google Chrome em versões anteriores à 81.0.4044.92 (fornecedor não especifica versão inicial de introdução do bug).
Fixed in
Google Chrome 81.0.4044.92 e posteriores.

How to protect

A correção é atualizar o Google Chrome para a versão 81.0.4044.92 ou posterior — é a única mitigação real, já que se trata de falha de memória no código do navegador, sem flag de configuração ou controle compensatório eficaz. Navegadores derivados do Chromium (que compartilham a base de código do Media) podem ter herdado a mesma correção em ciclos de release próprios, mas isso não está confirmado nas fontes consultadas e deve ser verificado individualmente por produto.

Desabilitar JavaScript ou bloquear reprodução automática de mídia reduz superfície de ataque genérica, mas não é mitigação garantida contra este UAF específico, já que o gatilho depende do processamento interno de mídia, não necessariamente de script. Não há assinatura de WAF ou filtro de rede capaz de bloquear com confiabilidade um exploit client-side embutido em HTML/mídia — a defesa está inteiramente do lado do navegador atualizado.

Dado o tempo entre a correção (abril de 2020) e a entrada no KEV (janeiro de 2022) com prazo de correção definido pela CISA para 10/07/2022, qualquer Chrome ainda em versão anterior à 81.0.4044.92 hoje está exposto não só a esta CVE como a dezenas de outras corrigidas desde então — atualizar para a versão estável mais recente é o caminho, não apenas alcançar o patch mínimo.

How to detect

Não há assinatura ou indicador de comprometimento público associado a esta CVE especificamente. Como o gatilho é client-side via página HTML maliciosa, o sinal mais realista em ambiente corporativo é: crash reports do processo de renderização do Chrome (renderer crashes) coincidindo com acesso a sites suspeitos ou não categorizados, especialmente envolvendo conteúdo de mídia incorporado, e logs de proxy/EDR mostrando acesso a domínios associados a campanhas de exploração de navegador na mesma janela temporal (2020-2022).

A ausência de detalhes técnicos publicados pelo Google e a falta de relatórios de campanha atribuída tornam a detecção retroativa pouco confiável — a defesa prática é garantir que a versão do Chrome em uso nunca tenha ficado exposta, não tentar caçar a exploração após o fato.

Researched and written with AI from the vendor advisory and public analysis, with the sources above. Always confirm the fixed version in the official advisory before acting.
Use after free in Media in Google Chrome prior to 81.0.4044.92 allowed a remote attacker to execute arbitrary code via a crafted HTML page.
CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:H
Affected products
Google · Chrome