CVE-2021-21166highbajo ataqueCWE-362

CVE-2021-21166: fallo de gravedad alta en Google Chrome

Publicada el · Actualizada el

56Vexday Risk Score

Prioriza la corrección. Ella está bajo explotación confirmada por CISA.

ssvc Actcvss 8.8epss 24%
de la publicación al arma
Publicada en NVD9 mar
CISA KEV+239d
probabilidad de explotación
24%top 2% de las CVE
explotación observada
síCISA + VulnCheck
Lo que declaran los fabricantes (VEX)

Declaraciones oficiales de los fabricantes en formato CSAF/VEX: si su producto está afectado, ya corregido o descartado — y por qué. Es afirmación del fabricante, no juicio de Vexday.

No afectado
1 producto — porque el código vulnerable no está presente en el producto
red_hat_products
Acción exigida por CISAplazo federal: 2021-11-17

Apply updates per vendor instructions.

En resumen

Una falla de sincronización en el procesamiento de audio de Chrome permite que atacantes corrompan la memoria a través de una página web especialmente elaborada. Esto podría hacer que el navegador se bloquee o ejecute código malicioso.

Detalle técnico

Una condición de carrera (data race) en el subsistema de audio de Chrome anterior a la versión 89.0.4389.72 habilita la explotación de corrupción de heap. Un atacante entrega una página HTML manipulada que provoca acceso concurrente a estructuras de memoria compartida; no se requiere interacción del usuario más allá de visitar la página. La explotación exitosa resulta en corrupción de memoria con potencial ejecución de código.

Resumen generado y traducido por IA a partir de la descripción oficial.

El análisis completo de esta CVE está disponible en portugués →

Data race in audio in Google Chrome prior to 89.0.4389.72 allowed a remote attacker to potentially exploit heap corruption via a crafted HTML page.
CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:H
Productos afectados
Google · Chrome