← back
CVE-2022-3723highunder attackCWE-843

CVE-2022-3723

51Vexday Risk Score

Prioritize patching. It under exploitation confirmed by CISA.

ssvc Actcvss 8.8epss 7.9%
from disclosure to weapon
Published on NVDNov 1
CISA KEVOct 28
exploitation probability
7.9%top 5% of all CVEs
observed exploitation
yesCISA + VulnCheck
What the vendors declare (VEX)

Official vendor statements in CSAF/VEX format: whether their product is affected, already fixed, or ruled out — and why. These are the vendor's assertions, not Vexday's judgment.

Not affected
1 productbecause the vulnerable code is not present in the product
red_hat_products
Action required by CISAfederal deadline: 2022-11-18

Apply updates per vendor instructions.

Summary

Falha de type confusion no motor JavaScript V8 do Chrome, explorável remotamente através de uma página HTML maliciosa, sem necessidade de interação além de o usuário abrir/visitar a página. O Google confirmou exploração ativa antes da correção (é um 0-day que virou n-day), e a CISA incluiu a falha no catálogo KEV com prazo de correção de 18/11/2022.

Technical detail

Type confusion (CWE-843) é uma classe de bug em que o motor trata um objeto na memória como se fosse de um tipo diferente do que realmente é — o V8, por otimização, faz suposições sobre o layout e o tipo de objetos JavaScript em tempo de execução (JIT), e quando essa suposição é violada por um caminho de código que o compilador não previu, o motor passa a interpretar bytes de memória incorretamente. Isso normalmente permite ler ou escrever fora dos limites do objeto real, resultando em corrupção de heap (CWE-122), que é o efeito citado na descrição oficial.

O CVE foi catalogado sob o bug interno crbug.com/1378239, reportado por pesquisadores da Avast (Jan Vojtěšek, Milánek e Przemek Gmerek) em 25/10/2022. O Google manteve os detalhes do bug restritos — prática padrão do Chromium até que a maioria dos usuários tenha atualizado — então não há, publicamente, o trecho de código exato ou a função específica do V8 corrigida.

O atacante controla o conteúdo de uma página HTML/JavaScript arbitrária servida à vítima. Como o bug está no V8, qualquer produto que embuta esse motor está potencialmente exposto ao mesmo tipo de falha, embora o CVE aqui seja atribuído especificamente ao Chrome/Chromium.

How it’s exploited

O vetor é uma página web maliciosa: a vítima precisa apenas visitá-la em uma versão vulnerável do Chrome (User Interaction: Required, conforme o vetor CVSS). Não há necessidade de autenticação, plugins ou configuração não padrão — o ataque roda contra a configuração default do navegador. Isso torna o bug atraente para campanhas de watering hole e phishing com links.

Uma type confusion isolada no V8 geralmente concede execução de código dentro do processo de renderização (renderer), respeitando o sandbox do Chrome. Para comprometer o sistema de fato, normalmente é encadeada com uma segunda falha de escape de sandbox — não há evidência pública, nas fontes disponíveis, de que essa cadeia específica tenha sido divulgada. O Google declarou apenas que 'está ciente de relatos de que existe um exploit para a CVE-2022-3723 na natureza', sem detalhar o alvo, o autor ou a cadeia completa de exploração.

A gravidade prática decorre exatamente desse uso in-the-wild antes do patch: a CISA classificou como exploração confirmada e adicionou ao KEV em 28/10/2022, um dia após a correção ter sido lançada, com prazo de mitigação de 18/11/2022 para agências federais dos EUA — sinal de que o risco era considerado imediato, não teórico.

Versions

Affected
Google Chrome anterior à versão 107.0.5304.87 (todas as plataformas desktop).
Fixed in
Chrome 107.0.5304.87 para Mac e Linux; 107.0.5304.87/.88 para Windows. Pacotes derivados de Chromium (ex.: Gentoo www-client/chromium, chromium-bin, google-chrome, microsoft-edge) receberam correção consolidada nas séries ≥109.0.5414.74 (Chromium/Chrome) e ≥109.0.1518.61 (Edge), junto com outras dezenas de CVEs.

How to protect

A correção é atualizar para o Chrome 107.0.5304.87 (Mac/Linux) ou 107.0.5304.87/.88 (Windows) ou versão posterior. Não há workaround documentado pelo fornecedor nem por terceiros — o GLSA da Gentoo, que empacota esse CVE junto com dezenas de outros corrigidos até a série 109.0.5414.74, também afirma explicitamente 'no known workaround at this time'.

Para ambientes com navegadores baseados em Chromium (Edge, Opera, Brave etc.), a correção depende do fornecedor derivado ter absorvido o patch upstream do V8 — verificar a versão do motor V8/Chromium embutida, não apenas o número de versão do produto.

Desativar JavaScript reduz a superfície de ataque mas quebra a maioria dos sites modernos e não é uma mitigação prática recomendável como substituto do patch. Como o bug já foi corrigido há tempo e está listado no KEV, o item de ação real hoje é auditoria: confirmar que nenhum endpoint, imagem de container ou appliance com Chromium embarcado ficou parado em versão anterior a 107.0.5304.87.

How to detect

Não há assinatura de rede ou de log confiável e publicamente conhecida para detectar tentativas de exploração dessa type confusion especificamente — o Google manteve os detalhes técnicos do crbug 1378239 restritos, e não há PoC público documentado nas fontes disponíveis. Na prática, a detecção depende de telemetria de EDR observando comportamento pós-exploração no processo renderer do Chrome (crashes anômalos, injeção de código, escalonamento para o processo browser) mais do que de assinatura da falha em si.

Researched and written with AI from the vendor advisory and public analysis, with the sources above. Always confirm the fixed version in the official advisory before acting.
Type confusion in V8 in Google Chrome prior to 107.0.5304.87 allowed a remote attacker to potentially exploit heap corruption via a crafted HTML page. (Chromium security severity: High)
CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:H
Affected products
Google · Chrome