← volver
CVE-2022-1364highbajo ataqueCWE-843

CVE-2022-1364

76Vexday Risk Score

Prioriza la corrección. Ella está bajo explotación confirmada por CISA y tiene prueba de concepto pública.

ssvc Actcvss 8.8epss 14%
de la publicación al arma484 días
Publicada en NVD26 jul
1ª PoC+484d
CISA KEV15 abr
probabilidad de explotación
14%top 4% de las CVE
explotación observada
CISA + VulnCheck
4 exploit(s) público(s)
Acción exigida por CISAplazo federal: 2022-05-06

Apply updates per vendor instructions.

Resumen

Falha de confusão de tipos (type confusion) no compilador Turbofan do motor V8 do Google Chrome, explorada como zero-day antes da correção. Um atacante que convença a vítima a visitar uma página HTML maliciosa pode corromper a heap do processo de renderização e, a partir daí, obter execução de código. Foi reportada pelo Threat Analysis Group do Google como parte de uma campanha real de exploração, não é uma falha teórica.

Detalle técnico

O bug está no Turbofan, o compilador JIT otimizador do V8 (o motor JavaScript do Chrome). Type confusion (CWE-843) ocorre quando o compilador assume um tipo de objeto ou de valor diferente do que efetivamente existe em tempo de execução — normalmente por uma otimização especulativa que não é revalidada corretamente antes de gerar código de máquina que trata a memória segundo o tipo assumido. Isso permite que um atacante que controle a estrutura do JavaScript executado force o compilador a operar sobre um objeto como se fosse de outro tipo, lendo ou escrevendo memória fora dos limites esperados para aquele tipo.

O Google restringiu o acesso aos detalhes do bug interno (crbug.com/1315901) até a maior parte da base de usuários estar atualizada — prática padrão do Chrome para bugs com exploit ativo — de forma que não há, nas fontes oficiais, detalhamento público da função específica ou do padrão de código exato que causa a confusão. O que se sabe com certeza: é uma falha de otimização especulativa no Turbofan, do tipo que historicamente permite corrupção de heap controlável e, encadeada com um bug de sandbox escape, execução de código fora do sandbox do renderer.

O atacante controla o conteúdo do JavaScript executado pela página — ou seja, a lógica e as estruturas de dados que disparam o caminho de compilação vulnerável no Turbofan. Isso é o vetor primário: qualquer engine baseada em V8/Chromium com o Turbofan habilitado (comportamento padrão) é candidata.

Cómo se explota

O vetor é uma página HTML/JavaScript maliciosa servida ao alvo — via link, anúncio malicioso, ou site comprometido. Não há indício nas fontes de exigência de autenticação, configuração não padrão ou plugin específico: qualquer usuário navegando com uma versão vulnerável do Chrome (ou de outro navegador baseado em Chromium/V8 não corrigido) está exposto. O requisito de interação do usuário (UI:R no vetor CVSS) é simplesmente abrir/visitar a página — sem clique adicional necessário para o gatilho da falha em si.

O Google confirmou publicamente, no aviso de lançamento da versão 100.0.4896.127, que um exploit para esta CVE existia in the wild antes da correção — por isso o CVE entrou no catálogo KEV da CISA já em 15/04/2022, dois dias após o reporte do pesquisador Clément Lecigne (Google TAG). Não há, nas fontes disponíveis, detalhes públicos sobre quem foi alvo da campanha ou qual foi encadeado com este bug (é comum bugs de V8 serem combinados com um escape de sandbox para RCE completo fora do processo renderer, mas isso não está confirmado especificamente para este caso nas fontes lidas).

Existem PoCs públicas documentadas para esta CVE (conforme sinalizado nos dados de contexto), o que reduz a barreira de reprodução técnica para quem já entende a classe de bug — mas isso não substitui a informação, que é a mais relevante aqui: a exploração já ocorreu antes da correção, contra usuários rodando versões desatualizadas.

Versiones

Afectadas
Google Chrome anterior à versão 100.0.4896.127 (Windows, Mac e Linux). Produtos Chromium e derivados (Microsoft Edge, Opera, QtWebEngine) que embarcam versões do V8 sem a correção também estão sujeitos, com cronogramas de correção próprios por fornecedor.
Corregidas en
Google Chrome 100.0.4896.127 (fix oficial, 14/04/2022). Para pacotes derivados: Gentoo corrigiu www-client/chromium e www-client/google-chrome em >= 103.0.5060.53 e www-client/microsoft-edge em >= 101.0.1210.47 (via GLSA 202208-25, lote agregado com outras CVEs); dev-qt/qtwebengine em >= 5.15.5_p20220618.

Cómo protegerse

Atualizar o Google Chrome para a versão 100.0.4896.127 ou superior elimina a falha — essa é a correção oficial do fornecedor, publicada em 14/04/2022. Não há workaround funcional documentado pelo fornecedor: como é uma falha no motor de compilação JIT do JavaScript, desabilitar JavaScript integralmente mitigaria, mas quebra a usabilidade da maioria dos sites — não é uma mitigação prática, é uma medida extrema de último recurso.

Para navegadores derivados do Chromium (Microsoft Edge, Opera, navegadores baseados em Chromium embarcados via Electron/CEF/QtWebEngine), a correção segue o cronograma de cada fornecedor downstream — o GLSA do Gentoo, por exemplo, trata este CVE dentro de um lote agregado de dezenas de CVEs corrigidas em conjunto nas versões Chromium/Google Chrome >= 103.0.5060.53 e Microsoft Edge >= 101.0.1210.47 daquele pacote específico; essas versões refletem o ciclo de release do distro/pacote, não a correção mínima específica desta CVE, que é a 100.0.4896.127 do Chrome oficial.

Não existe mitigação via WAF ou controle de rede eficaz contra esta classe de falha — o ataque ocorre inteiramente no lado do cliente, dentro do processo de renderização do navegador. Controles compensatórios reais são: isolamento de site (site isolation, habilitado por padrão em versões recentes) que limita o impacto de uma corrupção de heap ao processo do renderer, e políticas de navegação que restrinjam exposição a conteúdo não confiável (ex.: listas de bloqueio de domínio, sandboxing adicional do navegador) — nenhuma delas elimina a vulnerabilidade, apenas reduz a superfície de exploração até a atualização.

Cómo detectar

O Google manteve os detalhes internos do bug (crbug.com/1315901) restritos por política padrão para bugs com exploit ativo, e não há nas fontes disponíveis indicadores de comprometimento (IOCs) publicados — nem padrão de JavaScript malicioso, nem domínios ou hashes associados à campanha detectada pelo TAG. Na prática, não há assinatura de rede ou de log confiável e pública para detectar tentativas de exploração desta CVE especificamente; a defesa realista é a atualização, não a detecção.

Em ambientes corporativos, o sinal indireto mais útil é telemetria de crash do processo renderer do Chrome (relatórios de crash com padrões de corrupção de heap em módulos do V8/Turbofan) em máquinas ainda na versão vulnerável, correlacionado com navegação recente a domínios não categorizados ou recém-registrados — mas isso é heurística geral de defesa, não detecção específica confirmada para este CVE.

Investigado y redactado con IA a partir del advisory del fabricante y análisis públicos, con las fuentes citadas. Verifica siempre la versión corregida en el advisory oficial antes de actuar.
Type confusion in V8 Turbofan in Google Chrome prior to 100.0.4896.127 allowed a remote attacker to potentially exploit heap corruption via a crafted HTML page.
CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:H
Productos afectados
Google · Chrome
⚠ Recursos públicos, para evaluar la exposición de sistemas que controlas o estás autorizado a probar. Prueba solo con autorización.