← back
CVE-2021-30563highunder attackCWE-843

CVE-2021-30563

51Vexday Risk Score

Prioritize patching. It under exploitation confirmed by CISA.

ssvc Actcvss 8.8epss 8.9%
from disclosure to weapon
Published on NVDAug 3
CISA KEV+92d
exploitation probability
8.9%top 5% of all CVEs
observed exploitation
yesCISA + VulnCheck
What the vendors declare (VEX)

Official vendor statements in CSAF/VEX format: whether their product is affected, already fixed, or ruled out — and why. These are the vendor's assertions, not Vexday's judgment.

Not affected
1 productbecause the vulnerable code is not present in the product
red_hat_products
Action required by CISAfederal deadline: 2021-11-17

Apply updates per vendor instructions.

Summary

Falha de type confusion no motor JavaScript V8 do Chrome, explorável através de uma página HTML maliciosa que a vítima precisa visitar. Google confirmou exploração ativa no momento da correção (julho de 2021), e a CISA incluiu a CVE no catálogo KEV meses depois. Como o V8 é compartilhado por todos os navegadores baseados em Chromium, o impacto potencial vai além do Chrome — CISA cita explicitamente Edge e Opera como possivelmente afetados.

Technical detail

Type confusion (CWE-843) ocorre quando o motor trata um objeto como sendo de um tipo diferente do que realmente é, geralmente por falha de validação em otimizações do compilador JIT (TurboFan, no caso do V8). O atacante que controla a estrutura de um objeto JavaScript pode induzir o engine a interpretar memória de um jeito inconsistente com o layout real, o que abre caminho para corrupção de heap (CWE-122) — leitura e escrita fora dos limites esperados de um objeto.

How it’s exploited

O vetor é uma página HTML/JavaScript criada especificamente para acionar o bug — a vítima precisa abri-la (UI:R no vetor CVSS), não há exploração sem interação. Não é necessária autenticação nem configuração não padrão do navegador; o ataque funciona contra uma instalação padrão do Chrome pré-91.0.4472.164 acessando qualquer página controlada pelo atacante, incluindo via ads maliciosos ou links de phishing. A complexidade técnica de escrever o exploit é alta (é preciso manipular o type confusion para conseguir controle confiável de heap e, tipicamente, encadear com uma fuga de sandbox), mas o Google confirmou que um exploit funcional já circulava antes da correção, o que reduz a barreira para quem obtiver esse exploit em vez de desenvolvê-lo.

Versions

Affected
Google Chrome anterior a 91.0.4472.164 (todas as plataformas desktop: Windows, Mac e Linux).
Fixed in
Google Chrome 91.0.4472.164 e versões posteriores.

How to protect

A correção é atualizar para Chrome 91.0.4472.164 ou posterior — não existe paliativo de configuração conhecido que neutralize o bug em versões vulneráveis, já que a falha está na engine JS/V8, usada por toda navegação web. Navegadores baseados em Chromium (Edge, Opera, Brave, etc.) devem ser verificados e atualizados nas suas respectivas linhas de release, já que herdam o mesmo componente. Isolar processos via sandbox do sistema operacional (o próprio Chrome já usa sandboxing por padrão) reduz o impacto de uma exploração bem-sucedida mas não impede a corrupção de heap inicial nem deve ser tratado como substituto do patch.

How to detect

Não há assinatura de rede confiável para detectar exploração de type confusion no V8 — o ataque ocorre inteiramente client-side, dentro do processo de renderização, sem payload de rede distintivo além do carregamento de uma página HTML/JS comum. Em ambientes corporativos, o sinal mais prático é indireto: telemetria de EDR mostrando o processo do navegador (renderer) travando de forma anômala, injetando código ou gerando processos filhos inesperados após visitar uma URL específica. A ausência de detalhes públicos sobre o bug (crbug 1228407 permanece restrito) limita a capacidade de escrever regras específicas para esta CVE.

Researched and written with AI from the vendor advisory and public analysis, with the sources above. Always confirm the fixed version in the official advisory before acting.
Type Confusion in V8 in Google Chrome prior to 91.0.4472.164 allowed a remote attacker to potentially exploit heap corruption via a crafted HTML page.
CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:H
Affected products
Google · Chrome