← back
CVE-2024-7971highunder attackCWE-843

CVE-2024-7971

78Vexday Risk Score

Prioritize patching. It under exploitation confirmed by CISA and has a public proof of concept.

ssvc Actcvss 8.8epss 21%
from disclosure to weapon234 days
Published on NVDAug 21
1st PoC+234d
CISA KEV+5d
exploitation probability
21%top 3% of all CVEs
observed exploitation
yesCISA + VulnCheck
2 public exploit(s)
What the vendors declare (VEX)

Official vendor statements in CSAF/VEX format: whether their product is affected, already fixed, or ruled out — and why. These are the vendor's assertions, not Vexday's judgment.

Not affected
1 productbecause the vulnerable code is not present in the product
red_hat_products
Action required by CISAfederal deadline: 2024-09-16

Apply mitigations per vendor instructions or discontinue use of the product if mitigations are unavailable.

Summary

CVE-2024-7971 é uma falha de type confusion no motor V8 (JavaScript/WebAssembly) do Chromium, explorável remotamente via uma página HTML maliciosa para corromper heap e obter execução de código dentro do processo renderer sandboxed. Importa porque foi usada como zero-day em ataque real: o grupo norte-coreano Citrine Sleet a encadeou com um exploit de escape de sandbox no kernel Windows (CVE-2024-38106) para instalar o rootkit FudModule, visando o setor de criptomoedas.

Technical detail

A falha é um type confusion (CWE-843) no V8, o motor de JavaScript e WebAssembly usado pelo Chromium. Type confusion ocorre quando o engine trata um objeto como sendo de um tipo diferente do que realmente é — no V8 isso costuma surgir de otimizações do compilador JIT (TurboFan) que assumem um shape/tipo de objeto que pode mudar durante a execução, ou de código que reinterpreta um objeto sem revalidar seu tipo real após uma transição de estado.

O efeito prático é corrupção de heap: ao tratar a memória de um objeto de um tipo como se fosse de outro (por exemplo, um tipo com layout de campos diferente), o engine lê ou escreve em offsets incorretos, permitindo que o atacante manipule ponteiros e metadados de objetos JavaScript arbitrariamente. Isso é a base clássica para transformar uma primitiva de corrupção de memória em execução de código controlada, geralmente via técnicas de type confusion → controle de ponteiro de objeto → execução de shellcode.

O atacante controla o conteúdo da página HTML/JavaScript entregue à vítima — é esse script malicioso que dispara o caminho de código vulnerável no V8 (padrões de alocação, tipos de objetos, sequência de operações) para forçar a confusão de tipos de forma determinística. Nem o Google nem a Microsoft publicaram detalhes do bug em si (issue no Chromium tracker segue restrita); o que se sabe vem do bounty entry e da atribuição de descoberta.

O bug foi reportado ao Google pelo Microsoft Threat Intelligence Center (MSTIC) e pelo Microsoft Security Response Center (MSRC) em 19/08/2024, classificado como severidade High pelo Chromium e corrigido dois dias depois.

How it’s exploited

O vetor é puramente client-side: a vítima precisa visitar uma página HTML controlada pelo atacante (ou ser redirecionada a ela) — o CVSS já reflete isso com AV:N e UI:R (interação do usuário necessária, tipicamente apenas navegar até a URL). Não há necessidade de autenticação, plugin ou configuração não padrão do navegador; qualquer instalação padrão do Chrome/Chromium abaixo da versão corrigida é alvo potencial. A exploração de type confusion em V8 exige engenharia reversa e um exploit dedicado — não é trivial de reproduzir sem PoC/knowhow, mas uma vez desenvolvido é confiável e repetível contra a mesma versão de engine.

A exploração documentada por Microsoft foi um ataque real, atribuído com confiança média ao grupo norte-coreano Citrine Sleet, que direcionou vítimas ao domínio voyagorclub[.]space controlado pelo atacante (via engenharia social, método exato de direcionamento não confirmado pela Microsoft). Ao acessar o domínio, o exploit para CVE-2024-7971 obtinha RCE dentro do processo renderer sandboxed do Chromium — ou seja, a exploração isolada da V8 não escapa do sandbox por si só.

Para sair da sandbox e comprometer o sistema, os atacantes encadearam um segundo exploit contra CVE-2024-38106, uma vulnerabilidade no kernel do Windows corrigida pela Microsoft em 13/08/2024, e então carregaram na memória o rootkit FudModule. A Microsoft nota que essa exploração de CVE-2024-38106 pode ter sido descoberta de forma independente por outro ator ("colisão de bug") e não necessariamente está ligada organicamente à campanha Citrine Sleet. O alvo declarado da campanha foi o setor de criptomoedas, com fins financeiros — vítimas atraídas por sites falsos de plataformas de trading, ofertas de emprego falsas ou carteiras/aplicativos de trading trojanizados.

Versions

Affected
Google Chrome (e Chromium/engine V8) em versões anteriores a 128.0.6613.84.
Fixed in
Chrome 128.0.6613.84 (Linux); 128.0.6613.84/.85 (Windows e Mac), lançado em 21/08/2024. Navegadores baseados em Chromium precisam de builds que incorporem esse mesmo fix do V8.

How to protect

A correção é atualizar o Chrome/Chromium para a versão 128.0.6613.84 (Linux) ou 128.0.6613.84/.85 (Windows, Mac) ou posterior — essa é a versão em que o Google corrigiu o bug, conforme o advisory oficial. Navegadores baseados em Chromium (Edge, Opera, Brave etc.) dependem de suas próprias releases downstream incorporarem o mesmo patch do V8; a CISA KEV nota explicitamente que a falha "pode afetar múltiplos navegadores que utilizam Chromium, incluindo, mas não limitado a, Google Chrome, Microsoft Edge e Opera" — verifique a versão de engine V8/Chromium de cada navegador derivado, não assuma que atualizar apenas o Chrome resolve em ambiente com múltiplos navegadores instalados.

Não há paliativo de configuração real contra type confusion no V8: desativar JavaScript neutraliza o vetor mas quebra a usabilidade da maioria dos sites, e não é uma mitigação suportada oficialmente para esse CVE específico — trate como último recurso em máquinas de alto risco sem possibilidade de atualização imediata. A CISA KEV lista como ação "aplicar mitigações conforme instruções do fornecedor ou descontinuar o uso do produto se mitigações não estiverem disponíveis" — na prática, a única mitigação real é a atualização.

Como o exploit observado dependia de um segundo estágio para escapar da sandbox do Chromium (CVE-2024-38106, no kernel do Windows), manter o Windows atualizado com os patches de agosto de 2024 (KB relacionado à correção de 13/08/2024) reduz o impacto mesmo que o V8 não esteja corrigido — mas isso não substitui o patch do navegador, apenas limita o dano de um encadeamento específico já observado em campanha real. O prazo de remediação definido pela CISA no catálogo KEV para agências federais dos EUA foi 16/09/2024, com adição ao catálogo em 26/08/2024.

How to detect

Não há um IOC de tráfego genérico confiável para detectar exploração de type confusion no V8 apenas a partir de logs de rede — o exploit é entregue como JavaScript dentro de uma página HTML comum, indistinguível de tráfego legítimo sem análise de payload. No caso da campanha documentada pela Microsoft, o indicador de comprometimento conhecido é o domínio malicioso voyagorclub[.]space usado por Citrine Sleet como ponto de distribuição do exploit; a presença desse domínio em logs de proxy/DNS é sinal direto de exposição a essa campanha específica, mas sua ausência não indica ausência de risco, já que outros atores podem hospedar o mesmo exploit em infraestrutura própria.

No endpoint, sinais pós-exploração incluem indicadores associados ao rootkit FudModule e ao malware AppleJeus documentados no blog da Microsoft (Microsoft Defender e Sentinel publicaram detecções e regras de hunting específicas para essa campanha) — a presença desses artefatos indica que o exploit já atingiu RCE e escapou da sandbox via CVE-2024-38106, não apenas tentativa.

Researched and written with AI from the vendor advisory and public analysis, with the sources above. Always confirm the fixed version in the official advisory before acting.
Type confusion in V8 in Google Chrome prior to 128.0.6613.84 allowed a remote attacker to exploit heap corruption via a crafted HTML page. (Chromium security severity: High)
CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:H
Affected products
Google · Chrome
⚠ Public resources, to assess the exposure of systems you control or are authorized to test. Test only with authorization.