← back
CVE-2024-4671criticalunder attackCWE-416

CVE-2024-4671

58Vexday Risk Score

Prioritize patching. It under exploitation confirmed by CISA.

ssvc Actcvss 9.6epss 8.3%
from disclosure to weapon
Published on NVDMay 9
CISA KEV+4d
exploitation probability
8.3%top 5% of all CVEs
observed exploitation
yesCISA + VulnCheck
What the vendors declare (VEX)

Official vendor statements in CSAF/VEX format: whether their product is affected, already fixed, or ruled out — and why. These are the vendor's assertions, not Vexday's judgment.

Affected
1 product (2 components)
Red Hat Enterprise Linux 6
workaround: Until updated packages are released for Fedora and EPEL, consider temporarily swapping to an alternative web browser such as Firefox or severely restricting activity to sites you know well and trust.
Action required by CISAfederal deadline: 2024-06-03

Apply mitigations per vendor instructions or discontinue use of the product if mitigations are unavailable.

Summary

Falha de use-after-free no componente 'Visuals' do Chromium, usada como etapa de sandbox escape no Google Chrome anterior à versão 124.0.6367.201. Não é uma vulnerabilidade explorável isoladamente por uma página web maliciosa comum: o pré-requisito documentado pelo próprio Google é que o atacante já tenha comprometido o processo renderer — ou seja, ela normalmente aparece como segundo elo de uma cadeia de exploração, não como vetor inicial. Está no catálogo KEV da CISA porque o Google confirmou exploração ativa antes da correção.

Technical detail

A falha é um use-after-free (CWE-416) no subsistema identificado pelo Chromium como 'Visuals' — área ligada ao pipeline de composição/renderização visual do Blink. O advisory oficial e o Fedora replicam a mesma classificação (High severity), mas o Google manteve o bug tracker (issue 339266700) restrito, prática padrão quando ainda há usuários não atualizados; por isso não há detalhes públicos de qual objeto é liberado prematuramente nem do fluxo exato que dispara o dangling pointer.

O vetor CVSS (AV:N/AC:L/PR:N/UI:R/S:C/C:H/I:H/A:H) indica exploração via rede, sem privilégios prévios no sistema, mas com interação do usuário (abrir/visitar a página HTML) e mudança de escopo (Scope Changed) — o que reflete a natureza de sandbox escape: o impacto ultrapassa o processo isolado (renderer) e afeta o sistema além do sandbox do Chrome.

O ponto crítico que a nota do NVD e o CVSS não deixam óbvio na primeira leitura: a descrição oficial do Google especifica que o atacante precisa ser 'um atacante remoto que já comprometeu o processo renderer'. Isso significa que o UAF em si não é a porta de entrada — é o mecanismo de escape depois que outra falha (tipicamente uma RCE em V8/Blink explorável via JavaScript) já deu execução de código dentro do sandbox do renderer.

How it’s exploited

Na prática, a exploração documentada opera em duas fases: primeiro o atacante precisa de uma vulnerabilidade de execução de código no processo renderer (não coberta por esta CVE) para rodar código arbitrário dentro do sandbox — geralmente via uma página HTML/JavaScript maliciosa que explora o motor V8 ou outro componente do Blink. Só então o use-after-free em Visuals é acionado para escapar do sandbox e obter execução com privilégios além do processo isolado, potencialmente alcançando o processo browser/sistema.

O Google declarou explicitamente que 'está ciente de que existe um exploit para CVE-2024-4671 no mundo real', o que motivou a entrada no catálogo KEV da CISA com exploração confirmada. Não há, nas fontes públicas, detalhes de quem é o ator, qual campanha usou a falha ou se foi encadeada publicamente com uma CVE específica de RCE — o que se sabe é o encadeamento estrutural (renderer comprometido → UAF em Visuals → sandbox escape), não a cadeia exata usada em campanha real.

Para o leitor avaliar risco: um usuário comum navegando com Chrome desatualizado só é afetado se visitar uma página que já contenha o exploit completo de duas etapas — o UAF isolado não compromete quem simplesmente carrega uma página sem a etapa prévia de comprometimento do renderer.

Versions

Affected
Google Chrome anterior a 124.0.6367.201 (Windows e Linux) e anterior a 124.0.6367.201/.202 (Mac), conforme identificado no advisory oficial do Chrome Releases.
Fixed in
124.0.6367.201/.202 para Mac e Windows, 124.0.6367.201 para Linux (canal Stable), e 124.0.6367.201 no canal Extended Stable. Builds de distribuição corrigidos: chromium 124.0.6367.201-1 em Fedora 39 e 40; Fedora 38 recebeu a correção por meio do salto direto para chromium 125.0.6422.60.

How to protect

A correção é atualizar o Chrome para 124.0.6367.201/.202 (Mac e Windows) ou 124.0.6367.201 (Linux), incluindo o canal Extended Stable na mesma versão 124.0.6367.201. Distribuições que empacotam Chromium separadamente (ex.: Fedora) publicaram builds equivalentes — Fedora 39/40 em chromium-124.0.6367.201-1 e Fedora 38 posteriormente em 125.0.6422.60, que já inclui esta correção retroativa.

Não há paliativo de configuração documentado pelo fornecedor: como o bug está no motor de renderização do próprio Chromium, desativar extensões, flags experimentais ou políticas de conteúdo não neutraliza a falha. Isolamento de site (Site Isolation) e o próprio sandbox do processo renderer são a defesa em profundidade nativa do Chrome contra esse tipo de escape, mas a existência desta CVE prova que o sandbox pode ser contornado quando encadeado com uma falha de comprometimento do renderer — portanto a única mitigação real é a atualização.

O mito a descartar: acreditar que 'não clicar em links suspeitos' ou usar extensões de bloqueio de scripts elimina o risco. Como a exploração depende de uma cadeia iniciada por JavaScript malicioso em qualquer página, e o Google confirmou exploração in the wild antes da correção, a única mitigação efetiva é manter o binário atualizado.

How to detect

Não há assinatura de rede ou padrão de log confiável documentado para detectar tentativas de exploração deste use-after-free especificamente — a exploração ocorre inteiramente no processo renderer via JavaScript/HTML malicioso, sem artefato de rede distintivo além do carregamento da página maliciosa em si (indistinguível de tráfego HTTP/HTTPS normal). Times de SOC devem depender de telemetria de EDR no host (crashes anômalos do processo renderer do Chrome, comportamento pós-sandbox-escape como spawning de processos inesperados a partir do Chrome) e de indicadores de comprometimento vindos de threat intel sobre a campanha que motivou a listagem no KEV, já que a própria CISA e o Google não publicaram IOCs específicos desta CVE.

Researched and written with AI from the vendor advisory and public analysis, with the sources above. Always confirm the fixed version in the official advisory before acting.
Use after free in Visuals in Google Chrome prior to 124.0.6367.201 allowed a remote attacker who had compromised the renderer process to potentially perform a sandbox escape via a crafted HTML page. (Chromium security severity: High)
CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:C/C:H/I:H/A:H
Affected products
Google · Chrome