← volver
CVE-2020-16017criticalbajo ataqueCWE-416

CVE-2020-16017

58Vexday Risk Score

Prioriza la corrección. Ella está bajo explotación confirmada por CISA.

ssvc Actcvss 9.6epss 2.7%
de la publicación al arma
Publicada en NVD8 ene
CISA KEV+299d
probabilidad de explotación
2.7%top 15% de las CVE
explotación observada
CISA + VulnCheck
Lo que declaran los fabricantes (VEX)

Declaraciones oficiales de los fabricantes en formato CSAF/VEX: si su producto está afectado, ya corregido o descartado — y por qué. Es afirmación del fabricante, no juicio de Vexday.

Corregido
4 productos (14 componentes)
Red Hat Enterprise Linux Desktop Supplementary (v. 6) · Red Hat Enterprise Linux Server Supplementary (v. 6) · Red Hat Enterprise Linux Workstation Supplementary (v. 6) · Red Hat Enterprise Linux HPC Node Supplementary (v. 6)
Acción exigida por CISAplazo federal: 2022-05-03

Apply updates per vendor instructions.

Resumen

Use-after-free na camada de site isolation do Google Chrome que permite a um atacante que já controla o processo de renderer escapar da sandbox do navegador via uma página HTML maliciosa. O CVSS de 9.6 reflete o impacto final (comprometimento total do host), mas a falha por si só não é o vetor de entrada: ela é o segundo estágio de uma cadeia de exploração, não uma RCE remota isolada.

Detalle técnico

A falha é classificada como CWE-416 (use-after-free) e reside no mecanismo de site isolation do Chrome — a camada que separa processos de renderer por origem justamente para conter o dano quando um renderer é comprometido, impedindo que ele acesse memória ou processos de outros sites ou do processo browser (privilegiado). Um objeto relacionado a esse isolamento é liberado e, em seguida, referenciado novamente, permitindo corrupção de memória controlada dentro do contexto de site isolation.

O Google manteve os detalhes do bug (crbug.com/1146709) restritos por padrão de política — sem majoria de usuários atualizados ou enquanto a falha existisse em componente compartilhado — e não há writeup técnico público detalhando a estrutura exata do objeto afetado ou o fluxo de código exercitado. O que se sabe com segurança vem do próprio bug tracker e do release note: é um UAF, está em site isolation, e foi reportado por um pesquisador anônimo em 07/11/2020, quatro dias antes da correção sair em produção — janela típica de resposta a bug já sendo explorado.

O ponto crítico de pré-condição: a descrição oficial deixa explícito que o atacante precisa "ter comprometido o processo de renderer" antes de acionar esta falha. Ou seja, esta CVE não é uma porta de entrada — ela é usada depois que o atacante já tem execução de código dentro do sandbox do renderer (obtida por outra vulnerabilidade, tipicamente em V8/JavaScript engine) e precisa quebrar o contêiner de isolamento para atingir o processo browser ou o sistema operacional.

Cómo se explota

Na prática, esta vulnerabilidade é o elo de uma cadeia de duas exploits, não um ataque de etapa única. O vetor de entrada é uma página HTML/JavaScript maliciosa que o usuário precisa visitar (UI:R no vetor CVSS confirma isso): primeiro ela explora uma falha de execução de código no renderer (no mesmo boletim de novembro de 2020, o Google corrigiu junto a CVE-2020-16013, uma falha de implementação inadequada em V8, também confirmada como explorada in the wild) para ganhar controle do processo sandboxed; só então a UAF em site isolation é acionada para escapar da sandbox e obter execução com privilégios do processo browser ou do sistema.

O Google declarou publicamente, no mesmo comunicado de lançamento do Chrome 86.0.4240.198, estar "ciente de relatos de que exploits para CVE-2020-16013 e CVE-2020-16017 existem in the wild" — confirmação direta do fornecedor de exploração ativa antes da correção, o que justifica a entrada no catálogo KEV da CISA. Não há detalhamento público de quem foi o alvo, qual ator usou a cadeia, ou se ela foi usada em campanha ampla ou em ataques direcionados.

A complexidade de explorar apenas esta CVE isoladamente é alta, porque ela pressupõe que o atacante já resolveu o problema mais difícil (RCE no renderer). Ambientes onde o navegador roda sem sandbox habilitada, ou onde outras mitigações do SO já restringem o processo renderer, reduzem — mas não eliminam — o valor prático desta falha para um atacante.

Versiones

Afectadas
Google Chrome anterior à versão 86.0.4240.198 (Windows, Mac e Linux).
Corregidas en
Google Chrome 86.0.4240.198 e posteriores.

Cómo protegerse

A correção é atualizar o Google Chrome para a versão 86.0.4240.198 ou posterior nos canais Windows, Mac e Linux, conforme o comunicado oficial de 11 de novembro de 2020. Navegadores baseados em Chromium (Edge, Brave, Opera, etc.) tipicamente recebem correções equivalentes em ciclos próprios — vale confirmar a versão do motor Chromium subjacente em cada caso, já que o dado apurado aqui cobre apenas o Chrome propriamente dito.

Não existe paliativo de configuração conhecido e documentado para esta falha específica — ela está na implementação interna de site isolation, não em uma feature que possa ser desativada como mitigação (aliás, desativar site isolation removeria justamente a camada de defesa que a falha compromete, piorando a situação). O controle compensatório realista, para quem não pode atualizar imediatamente, é reduzir a superfície de exposição: políticas de navegação restritiva, isolamento do navegador em máquina virtual ou container, e EDR monitorando comportamento anômalo de processos Chrome — nenhum desses neutraliza a vulnerabilidade, apenas limita o dano de uma cadeia bem-sucedida.

O prazo definido pela CISA no catálogo KEV para agências federais dos EUA aplicarem a correção foi 03/05/2022, com a entrada adicionada ao catálogo em 03/11/2021 — bem depois da correção original de novembro de 2020, o que indica que o KEV foi retroativo e serve como lembrete de que sistemas Chrome desatualizados desde 2020 continuam vulneráveis e monitorados como risco confirmado.

Cómo detectar

Não há assinatura de rede ou indicador de log conhecido e publicado para esta falha — a exploração ocorre inteiramente no processo do navegador, via página HTML/JS servida ao alvo, sem padrão de tráfego distintivo documentado por pesquisadores. O Google confirmou exploração in the wild mas não publicou IOCs, hashes de exploit ou domínios associados.

Na ausência de assinatura confiável, a detecção prática depende de telemetria de endpoint: EDR observando o processo Chrome (renderer) executando ações anômalas — criação de processo filho inesperado, injeção em processo browser, escrita em memória fora do padrão — é o sinal mais realista disponível, mas é genérico para exploração de sandbox escape em geral, não específico desta CVE.

Investigado y redactado con IA a partir del advisory del fabricante y análisis públicos, con las fuentes citadas. Verifica siempre la versión corregida en el advisory oficial antes de actuar.
Use after free in site isolation in Google Chrome prior to 86.0.4240.198 allowed a remote attacker who had compromised the renderer process to potentially perform a sandbox escape via a crafted HTML page.
CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:C/C:H/I:H/A:H
Productos afectados
Google · Chrome