CVE-2018-17463highbajo ataque

CVE-2018-17463: fallo de gravedad alta en Google Chrome

Publicada el · Actualizada el

100Vexday Risk Score

Corrige ahora. Ella está bajo explotación confirmada por CISA y tiene exploit funcional público.

ssvc Actcvss 8.8epss 85%
de la publicación al arma481 días
Publicada en NVD14 nov
1ª PoC+481d
metasploit25 sept
CISA KEV+1302d
probabilidad de explotación
85%top 1% de las CVE
explotación observada
síCISA + VulnCheck
6 exploit(s) público(s)
Lo que declaran los fabricantes (VEX)

Declaraciones oficiales de los fabricantes en formato CSAF/VEX: si su producto está afectado, ya corregido o descartado — y por qué. Es afirmación del fabricante, no juicio de Vexday.

Corregido
3 productos (12 componentes)
Red Hat Enterprise Linux Desktop Supplementary (v. 6) · Red Hat Enterprise Linux Server Supplementary (v. 6) · Red Hat Enterprise Linux Workstation Supplementary (v. 6)
Acción exigida por CISAplazo federal: 2022-06-22

Apply updates per vendor instructions.

En resumen

Un fallo en el motor JavaScript V8 de Chrome marcaba incorrectamente ciertas operaciones como seguras, permitiendo que atacantes ejecutaran código malicioso dentro de la sandbox del navegador a través de una página web especialmente elaborada.

Detalle técnico

La vulnerabilidad implica anotación incorrecta de efectos secundarios en V8 que permite eludir restricciones de sandbox; un atacante remoto puede crear HTML para disparar ejecución de código inseguro con privilegios completos del proceso mediante este bypass.

Resumen generado y traducido por IA a partir de la descripción oficial.

El análisis completo de esta CVE está disponible en portugués →

Incorrect side effect annotation in V8 in Google Chrome prior to 70.0.3538.64 allowed a remote attacker to execute arbitrary code inside a sandbox via a crafted HTML page.
CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:H
Productos afectados
Google · Chrome
⚠ Recursos públicos, para evaluar la exposición de sistemas que controlas o estás autorizado a probar. Prueba solo con autorización.