← volver
CVE-2019-8720highbajo ataqueCWE-119

CVE-2019-8720

51Vexday Risk Score

Prioriza la corrección. Ella está bajo explotación confirmada por CISA.

ssvc Actcvss 8.8epss 1.6%
de la publicación al arma
Publicada en NVD6 mar
CISA KEV23 may
probabilidad de explotación
1.6%top 26% de las CVE
explotación observada
CISA + VulnCheck
Lo que declaran los fabricantes (VEX)

Declaraciones oficiales de los fabricantes en formato CSAF/VEX: si su producto está afectado, ya corregido o descartado — y por qué. Es afirmación del fabricante, no juicio de Vexday.

Afectado
2 productos (9 componentes)
Red Hat Enterprise Linux 7 · Red Hat Enterprise Linux 6
workaround: Red Hat has investigated whether possible mitigation exists for this issue, and has not been able to identify a practical example. Please update the affected package as soon as possible.
Corregido
9 productos (342 componentes)
Red Hat Enterprise Linux AppStream (v. 8) · Red Hat Enterprise Linux Client (v. 7) · Red Hat Enterprise Linux Client Optional (v. 7) · Red Hat Enterprise Linux ComputeNode (v. 7) · Red Hat Enterprise Linux ComputeNode Optional (v. 7) · y otros 4
No afectado
3 productos (1148 componentes)porque el código vulnerable no está presente en el producto
Red Hat Enterprise Linux AppStream (v. 8) · Red Hat CodeReady Linux Builder (v. 8) · Red Hat Enterprise Linux BaseOS (v. 8)
Acción exigida por CISAplazo federal: 2022-06-13

Apply updates per vendor instructions.

Resumen

CVE-2019-8720 é uma família de falhas de corrupção de memória no motor de renderização WebKitGTK e no WPE WebKit (os ports do WebKit usados em navegadores e aplicações embarcadas Linux, fora do Safari da Apple). Processar conteúdo web malicioso pode levar à execução arbitrária de código. Está no catálogo KEV da CISA como exploração confirmada, mas o advisory é de 2019 e a listagem em KEV é de 2022 — trata-se de uma vulnerabilidade antiga, já com correção disponível há anos, cujo risco real hoje está concentrado em sistemas Linux com WebKitGTK/WPE desatualizados que nunca foram corrigidos.

Detalle técnico

O WebKitGTK Security Advisory WSA-2019-0005 agrupa doze CVEs relatadas por pesquisadores distintos (Google Project Zero, Trend Micro ZDI, Tencent KeenLab, entre outros). A CVE-2019-8720 especificamente foi creditada a Wen Xu, do SSLab da Georgia Tech, e é descrita pelo fornecedor apenas como 'multiple memory corruption issues' corrigidas com 'improved memory handling' — o advisory não detalha se o bug está no parser de HTML/CSS, na engine JavaScript (JSC) ou em outro subsistema do motor de renderização.

O CWE associado no catálogo KEV da CISA é CWE-119 (Improper Restriction of Operations within the Bounds of a Memory Buffer), categoria genérica que cobre estouros de buffer e acessos fora dos limites de memória alocada. Isso é consistente com o padrão típico de bugs de WebKit dessa época: use-after-free ou heap overflow acionados durante o parsing/renderização de DOM, layout ou JavaScript, onde o atacante controla o conteúdo da página (HTML, CSS, JS) processada pelo motor.

Não há PoC público ou análise técnica detalhada nas fontes consultadas que descreva a rota exata de corrupção de memória, o objeto afetado ou a técnica de exploração pós-corrupção (heap grooming, ROP, etc.). O vetor CVSS 3.1 (AV:N/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:H) indica exploração remota sem privilégios, mas com interação do usuário obrigatória — ou seja, a vítima precisa carregar a página maliciosa em um navegador ou aplicação que embuta o WebKitGTK/WPE.

Cómo se explota

O vetor de ataque é o clássico drive-by: a vítima acessa, por meio de um navegador ou aplicação GTK/embarcada que usa WebKitGTK ou WPE WebKit como engine de renderização, uma página web controlada pelo atacante contendo HTML/JS/CSS malformado. Não é necessária autenticação nem configuração não padrão — qualquer instalação vulnerável que renderize conteúdo web arbitrário está exposta, desde que o usuário abra o link ou o conteúdo seja carregado automaticamente (por exemplo, em componentes embarcados que renderizam HTML sem interação explícita).

O impacto declarado pelo fornecedor é execução arbitrária de código no contexto do processo do WebKit, sem exigir escalonamento adicional além do corrompimento de memória em si — sujeito, na prática, às mitigações de sandbox/isolamento de processo que a aplicação hospedeira implemente (o próprio WebKit isola o processo de renderização em muitos consumidores, mas isso depende de como o integrador configurou o navegador ou aplicação).

A presença no catálogo KEV da CISA confirma exploração no mundo real, mas as fontes disponíveis não trazem detalhes sobre a campanha, o ator, o alvo ou a época da exploração observada — apenas o registro administrativo com prazo de correção (23/05/2022 a 13/06/2022). Não há exploit público documentado nas referências consultadas; a inclusão em KEV por si só não implica disponibilidade de exploit trivial ou automatizado.

Versiones

Afectadas
WebKitGTK anterior a 2.26.0 e WPE WebKit anterior a 2.26.0.
Corregidas en
WebKitGTK 2.26.0 e WPE WebKit 2.26.0. Backports distribuídos por terceiros incluem RHSA-2020:4035 (Red Hat Enterprise Linux 7) e RHSA-2020:4451 (Red Hat Enterprise Linux 8).

Cómo protegerse

Atualizar para WebKitGTK 2.26.0 ou posterior, e WPE WebKit 2.26.0 ou posterior — essas são as versões que o fornecedor indica como corrigidas. Distribuições Linux que empacotam WebKitGTK como dependência (navegadores GTK, aplicações que embutem WebViews) precisam do pacote da distro atualizado; a Red Hat, por exemplo, endereçou isso via RHSA-2020:4035 (RHEL 7) e RHSA-2020:4451 (RHEL 8) — confira o gerenciador de pacotes da distribuição usada para a versão exata do backport.

Não há paliativo de configuração conhecido nas fontes consultadas: a falha está na engine de renderização, e desativar JavaScript ou sandboxing parcial reduz superfície mas não elimina o risco de parsing malicioso de HTML/CSS que também está em escopo do advisory. Isolar o processo de renderização (sandbox de processo, se a aplicação hospedeira suportar) é controle compensatório, não correção.

O que não funciona: assumir que 'atualizar o navegador' resolve — se a aplicação usa uma cópia própria/estática do WebKitGTK ou WPE WebKit (comum em appliances, TVs, sistemas embarcados), a correção do sistema operacional não alcança esse componente; é preciso verificar a versão da biblioteca linkada especificamente.

Cómo detectar

As fontes consultadas não trazem assinaturas, IOCs ou padrões de tráfego associados à exploração dessa CVE especificamente — é um bug de corrupção de memória em engine de renderização, cuja exploração tipicamente não deixa rastro de rede diferenciável de navegação normal até o ponto do crash ou da execução de código. Monitorar crashes/travamentos anômalos do processo WebKitGTK/WPE (core dumps, reinícios inesperados do processo de renderização) é o sinal mais prático disponível, mas não há indicador de comprometimento documentado publicamente para esta CVE.

Investigado y redactado con IA a partir del advisory del fabricante y análisis públicos, con las fuentes citadas. Verifica siempre la versión corregida en el advisory oficial antes de actuar.
A vulnerability was found in WebKit. The flaw is triggered when processing maliciously crafted web content that may lead to arbitrary code execution. Improved memory handling addresses the multiple memory corruption issues.
CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:H
Productos afectados
n/a · webkitgtk