CVE-2021-21224highbajo ataqueCWE-843

CVE-2021-21224: fallo de gravedad alta en Google Chrome

Publicada el · Actualizada el

93Vexday Risk Score

Prioriza la corrección. Ella está bajo explotación confirmada por CISA y tiene prueba de concepto pública.

ssvc Actcvss 8.8epss 84%
de la publicación al arma681 días
Publicada en NVD26 abr
1ª PoC+681d
CISA KEV+191d
probabilidad de explotación
84%top 1% de las CVE
explotación observada
síCISA + VulnCheck
1 exploit(s) público(s)
Lo que declaran los fabricantes (VEX)

Declaraciones oficiales de los fabricantes en formato CSAF/VEX: si su producto está afectado, ya corregido o descartado — y por qué. Es afirmación del fabricante, no juicio de Vexday.

No afectado
1 producto — porque el código vulnerable no está presente en el producto
red_hat_products
Acción exigida por CISAplazo federal: 2021-11-17

Apply updates per vendor instructions.

En resumen

Un error de confusión de tipos en el motor V8 de Chrome permitía a atacantes ejecutar código malicioso dentro de la zona protegida del navegador mediante una página web especialmente diseñada. Esto podría robar sus datos o comprometer su computadora.

Detalle técnico

Vulnerabilidad de confusión de tipos en V8 (CWE-843) donde el manejo incorrecto de tipos habilita ejecución de código arbitrario dentro del sandbox de Chrome. Vector de ataque es remoto vía HTML crafted; requiere que la víctima visite una página maliciosa. Precondiciones: usuario utiliza versión de Chrome <90.0.4430.85. El impacto incluye escape del sandbox y ejecución de código arbitrario.

Resumen generado y traducido por IA a partir de la descripción oficial.

El análisis completo de esta CVE está disponible en portugués →

Type confusion in V8 in Google Chrome prior to 90.0.4430.85 allowed a remote attacker to execute arbitrary code inside a sandbox via a crafted HTML page.
CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:H
Productos afectados
Google · Chrome
⚠ Recursos públicos, para evaluar la exposición de sistemas que controlas o estás autorizado a probar. Prueba solo con autorización.