← back
CVE-2022-3075criticalunder attack

CVE-2022-3075

58Vexday Risk Score

Prioritize patching. It under exploitation confirmed by CISA.

ssvc Actcvss 9.6epss 5.8%
from disclosure to weapon
Published on NVDSep 26
CISA KEVSep 8
exploitation probability
5.8%top 7% of all CVEs
observed exploitation
yesCISA + VulnCheck
What the vendors declare (VEX)

Official vendor statements in CSAF/VEX format: whether their product is affected, already fixed, or ruled out — and why. These are the vendor's assertions, not Vexday's judgment.

Not affected
1 productbecause the vulnerable code is not present in the product
red_hat_products
Action required by CISAfederal deadline: 2022-09-29

Apply updates per vendor instructions.

Summary

Falha de validação insuficiente de dados no Mojo, o sistema de IPC (comunicação entre processos) do Chromium, que permite a um atacante que já comprometeu o processo renderer escapar da sandbox do Chrome. Não é uma RCE isolada: é a peça de escape de sandbox de uma cadeia de exploração, e o Google confirmou exploração ativa antes da correção, o que a levou ao catálogo KEV da CISA.

Technical detail

Mojo é a camada de IPC do Chromium usada para troca de mensagens entre o processo renderer (que executa o conteúdo da página, roda em sandbox restrita) e processos com mais privilégio, como o processo browser. O CVE-2022-3075 é classificado como CWE-20 (Improper Input Validation): dados recebidos por uma interface Mojo não são validados corretamente antes de serem processados no lado privilegiado da comunicação.

As fontes disponíveis (advisory do Google e KEV da CISA) não detalham qual interface Mojo específica falha na validação, nem o tipo exato de dado malformado aceito — o bug tracker do Chromium (crbug.com/1358134) permanece restrito, prática padrão do Google até que a maioria dos usuários tenha atualizado. O que se sabe com certeza é o efeito: dados insuficientemente validados atravessando o Mojo permitem que o lado privilegiado execute uma ação que não deveria ser possível a partir de um renderer sandboxed, resultando em sandbox escape.

O vetor CVSS (S:C — scope changed) reflete exatamente isso: o impacto ultrapassa o componente vulnerável (o mecanismo IPC) e afeta outro componente de segurança (a barreira da sandbox).

How it’s exploited

O pré-requisito central, presente na própria descrição oficial mas fácil de ignorar: o atacante precisa ter comprometido o processo renderer antes de abusar desta falha. Isso normalmente exige uma vulnerabilidade separada e anterior — tipicamente um bug de execução de código na engine JavaScript/V8 ou em outro componente de renderização acionado por uma página HTML maliciosa. O CVE-2022-3075 não entrega esse primeiro estágio; ele é o segundo estágio, que transforma o controle do renderer (ainda contido pela sandbox) em execução fora dela.

Com o renderer sob controle, o atacante envia mensagens Mojo malformadas explorando a validação insuficiente para induzir o processo mais privilegiado a executar ação indevida, escapando do isolamento de segurança do Chrome. O vetor CVSS (AC:L, PR:N, UI:R) indica baixa complexidade técnica e nenhuma exigência de privilégio prévio na máquina — mas exige interação do usuário, isto é, a vítima precisa visitar/abrir a página HTML maliciosa que dispara toda a cadeia.

O Google declarou estar ciente de relatos de exploração in the wild antes da correção (nota no próprio release do Chrome 105.0.5195.102). A CISA incluiu a falha no catálogo KEV com prazo de correção definido, confirmando exploração ativa, embora sem indicar associação com campanhas de ransomware. Não há detalhes públicos de writeups técnicos completos sobre a exploração real observada nas fontes consultadas.

Versions

Affected
Google Chrome anterior a 105.0.5195.102 (Windows, Mac e Linux). Builds de Chromium empacotados por distribuições (ex.: Fedora, Gentoo) anteriores às versões que incorporam o fix upstream, e Microsoft Edge anterior a 105.0.1343.42.
Fixed in
Google Chrome 105.0.5195.102 (fix upstream original, conforme Chrome Release Blog). Fedora 37: chromium-105.0.5195.125-2.fc37. Gentoo: www-client/chromium, chromium-bin, google-chrome >= 105.0.5195.125; www-client/microsoft-edge >= 105.0.1343.42.

How to protect

Atualizar o Google Chrome para a versão 105.0.5195.102 ou posterior (Windows, Mac e Linux), conforme o advisory oficial do Chrome Release Blog. Distribuições Linux que empacotam Chromium consolidaram a correção em builds posteriores — Fedora 37 em chromium-105.0.5195.125-2.fc37 e Gentoo (GLSA 202209-23) exigindo www-client/chromium, chromium-bin ou google-chrome >= 105.0.5195.125; usuários de Microsoft Edge (também baseado em Chromium) devem atualizar para >= 105.0.1343.42.

Não há paliativo de configuração conhecido: o Gentoo GLSA declara explicitamente 'não há workaround conhecido' para o conjunto de CVEs de setembro/2022 que inclui esta. Como a falha depende de um renderer já comprometido, endurecer isoladamente a sandbox ou desabilitar recursos do navegador não neutraliza o vetor — a única correção real é o binário atualizado, que corrige a validação no Mojo.

Mito a descartar: assumir que a exposição está limitada a 'ambientes com configuração não padrão' — não há indicação nas fontes de que a falha dependa de flags, políticas de grupo ou configurações específicas do Chrome. O pré-requisito relevante é a cadeia de exploração (comprometimento prévio do renderer), não a configuração do navegador em si.

How to detect

Não há assinatura de rede ou log confiável para detectar tentativas de exploração desta falha especificamente: o ataque ocorre inteiramente dentro do processo do navegador via mensagens IPC internas (Mojo), disparadas pelo carregamento de uma página HTML/JS maliciosa que primeiro compromete o renderer. Não há indicador de comprometimento público divulgado nas fontes consultadas.

Como proxy indireto, ambientes corporativos podem monitorar crashes ou comportamentos anômalos do processo renderer/browser do Chrome (ex.: crashes repetidos do sandbox, execução de processos filhos inesperados a partir do Chrome) e correlacionar com acesso a domínios recém-registrados ou páginas atipicamente ofuscadas, mas isso é heurística genérica de exploração de navegador, não detecção específica desta CVE.

Researched and written with AI from the vendor advisory and public analysis, with the sources above. Always confirm the fixed version in the official advisory before acting.
Insufficient data validation in Mojo in Google Chrome prior to 105.0.5195.102 allowed a remote attacker who had compromised the renderer process to potentially perform a sandbox escape via a crafted HTML page.
CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:C/C:H/I:H/A:H
Affected products
Google · Chrome