CVE-2021-21220highbajo ataqueCWE-787

CVE-2021-21220: fallo de gravedad alta en Google Chrome

Publicada el · Actualizada el

100Vexday Risk Score

Corrige ahora. Ella está bajo explotación confirmada por CISA y tiene exploit funcional público.

ssvc Actcvss 8.8epss 70%
de la publicación al arma153 días
Publicada en NVD26 abr
1ª PoC+153d
metasploit13 abr
CISA KEV+191d
probabilidad de explotación
70%top 1% de las CVE
explotación observada
síCISA + VulnCheck
7 exploit(s) público(s)
Lo que declaran los fabricantes (VEX)

Declaraciones oficiales de los fabricantes en formato CSAF/VEX: si su producto está afectado, ya corregido o descartado — y por qué. Es afirmación del fabricante, no juicio de Vexday.

No afectado
1 producto — porque el código vulnerable no está presente en el producto
red_hat_products
Acción exigida por CISAplazo federal: 2021-11-17

Apply updates per vendor instructions.

En resumen

El motor V8 de Google Chrome no validaba adecuadamente datos no confiables, permitiendo a atacantes corromper la memoria de la computadora de una víctima mediante una página web especialmente elaborada. Esto podría causar bloqueos o potencialmente la ejecución de código malicioso.

Detalle técnico

Escritura fuera de los límites (CWE-787) en el motor V8 por validación insuficiente de entrada. Vector de ataque remoto mediante HTML malicioso; no requiere interacción más allá de visitar la página. La explotación exitosa causa corrupción de heap, habilitando potencial ejecución de código con privilegios del proceso renderizador.

Resumen generado y traducido por IA a partir de la descripción oficial.

El análisis completo de esta CVE está disponible en portugués →

Insufficient validation of untrusted input in V8 in Google Chrome prior to 89.0.4389.128 allowed a remote attacker to potentially exploit heap corruption via a crafted HTML page.
CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:H
Productos afectados
Google · Chrome
⚠ Recursos públicos, para evaluar la exposición de sistemas que controlas o estás autorizado a probar. Prueba solo con autorización.