← volver
CVE-2022-2856mediumbajo ataqueCWE-20

CVE-2022-2856

43Vexday Risk Score

Prioriza la corrección. Ella está bajo explotación confirmada por CISA.

ssvc Attendcvss 6.5epss 4.5%
de la publicación al arma
Publicada en NVD26 sept
CISA KEV18 ago
probabilidad de explotación
4.5%top 9% de las CVE
explotación observada
CISA + VulnCheck
Lo que declaran los fabricantes (VEX)

Declaraciones oficiales de los fabricantes en formato CSAF/VEX: si su producto está afectado, ya corregido o descartado — y por qué. Es afirmación del fabricante, no juicio de Vexday.

No afectado
1 productoporque el código vulnerable no está presente en el producto
red_hat_products
Acción exigida por CISAplazo federal: 2022-09-08

Apply updates per vendor instructions.

Resumen

Falha de validação insuficiente de entrada não confiável no mecanismo de Intents do Chromium, que permitia que uma página HTML manipulada forçasse o navegador a abrir um site malicioso de forma diferente do que o usuário esperava. Afeta o Chrome (e outros navegadores baseados em Chromium) antes da versão 104.0.5112.101. Importa menos pelo CVSS 6.5 e mais pelo fato de ter sido reportada pelo Google Threat Analysis Group (TAG) e estar na KEV da CISA com exploração confirmada in-the-wild — padrão típico de bug usado em campanhas direcionadas, não em ataques massivos.

Detalle técnico

A falha é classificada como CWE-20 (validação inadequada de entrada) no subsistema de Intents do Chromium. Intents é o mecanismo pelo qual o Chrome no Android (e, segundo a nota da CISA, potencialmente outros navegadores Chromium-based) delega a abertura de certos esquemas de URL para outros aplicativos instalados no sistema, ou processa navegação especial disparada por uma página web. O código não validava corretamente os dados de entrada fornecidos por uma página HTML controlada pelo atacante ao construir ou processar esse Intent.

O resultado prático, segundo a descrição oficial e a entrada da CISA, é que um atacante remoto conseguia fazer o navegador "navegar arbitrariamente" para um site malicioso via uma página HTML criada — ou seja, o atacante controla o destino de navegação final, possivelmente contornando a barra de endereço esperada, avisos de navegação ou o contexto de origem que o usuário acreditava estar visitando. O vetor CVSS reflete isso: impacto de integridade alto (I:H), sem impacto em confidencialidade (C:N) ou disponibilidade (A:N) — é um bug de "onde você acaba indo", não de execução de código ou roubo direto de dados.

O Google não publicou detalhes de implementação (o bug no crbug.com/1345630 permanece com acesso restrito, prática padrão do Chrome para bugs de segurança até adoção ampla do patch). Não há, nas fontes disponíveis, detalhamento de qual esquema de Intent especificamente é abusado ou qual componente exato do parser falha.

O fato de o reporte vir de Ashley Shen e Christian Resell, do Google TAG — equipe que rastreia atores estatais e fornecedores de spyware comercial —, é um sinal forte de que a falha foi descoberta em investigação de exploração real, não em fuzzing ou auditoria interna.

Cómo se explota

O vetor de ataque exige que a vítima acesse uma página HTML controlada pelo atacante (AV:N) e realize alguma interação do usuário (UI:R no vetor CVSS) — não é exploração silenciosa sem cliques. Não são necessárias credenciais (PR:N) nem configuração não padrão conhecida; o alvo é o comportamento padrão do navegador ao processar Intents. A descrição original do fornecedor fala especificamente em "Google Chrome on Android", enquanto a nota da CISA no KEV generaliza o risco para "multiple web browsers that utilize Chromium, including, but not limited to, Google Chrome, Microsoft Edge, and Opera" — essa é uma divergência relevante: a CISA amplia o escopo de exposição além do que o advisory original do Chrome cobre explicitamente.

O Google confirmou publicamente, no próprio release notes de agosto de 2022, que "an exploit for CVE-2022-2856 exists in the wild", e a CISA adicionou a falha ao catálogo KEV em 18/08/2022 com prazo de correção em 08/09/2022 — ambos confirmam exploração ativa antes da correção, não é uma suposição teórica.

O resultado final da exploração é redirecionar a vítima para um destino que o atacante escolhe, disfarçado de navegação legítima dentro de uma página que parece controlada. Isso é consumível como componente de campanhas de phishing ou de entrega de payload secundário (ex.: levar a vítima a uma página de coleta de credenciais ou a um exploit adicional hospedado em outro domínio), não como comprometimento direto do dispositivo por si só. Não há, nas fontes disponíveis, detalhamento técnico de como o Intent malicioso é construído — informação que o próprio Google mantém restrita.

Versiones

Afectadas
Google Chrome anterior à versão 104.0.5112.101 (todas as plataformas afetadas pelo Chromium subjacente; a CISA amplia o alerta a outros navegadores baseados em Chromium, como Microsoft Edge e Opera, sem especificar faixas de versão próprias).
Corregidas en
Chrome 104.0.5112.101 (Mac/Linux) e 104.0.5112.101/102 (Windows), lançados em 16/08/2022. Builds de Chromium para Linux, como o pacote da Fedora, foram atualizados para 104.0.5112.101 em 18/08/2022; correção também presente nas versões subsequentes (ex.: 105.0.5195.x).

Cómo protegerse

A correção é atualizar o Chrome para a versão 104.0.5112.101 ou superior (Windows recebeu 104.0.5112.101/102). Para distribuições Linux que empacotam Chromium separadamente, a Fedora, por exemplo, corrigiu na atualização chromium-104.0.5112.101 (canal stable), e versões subsequentes do Chromium (como 105.x) já incorporam a correção — confirme a versão mínima corrigida junto ao fornecedor/distribuição específica que você usa, já que builds de terceiros (Edge, Opera e outros navegadores Chromium-based) publicam seus próprios ciclos de patch a partir do upstream.

Não há paliativo de configuração documentado nas fontes disponíveis (flag, política de grupo, desabilitar Intents) que mitigue a falha sem atualizar o binário — trata-se de um bug de validação no código nativo do navegador, não de uma opção de política exposta ao administrador. Bloqueio de URL por proxy/WAF não neutraliza o problema de forma confiável, porque o vetor de exploração é client-side, dentro do processamento de uma página HTML já carregada.

O que não funciona como mitigação: educar usuários a "verificar a barra de endereço" tem valor limitado aqui, já que a falha atua justamente sobre o mecanismo de navegação que determina para onde o navegador vai — a mitigação real e única confirmada é a atualização de versão.

Cómo detectar

Não há assinatura de detecção pública ou indicador de comprometimento divulgado nas fontes disponíveis. O Google confirmou exploração in-the-wild sem publicar detalhes técnicos do exploit (o bug no crbug.com permanece restrito), e a CISA não lista IOCs associados na entrada do KEV. Na prática, o sinal mais direto disponível para defensores é indireto: navegação inesperada para destinos não solicitados a partir de páginas HTML específicas, ou relatos de usuários sobre redirecionamentos anômalos — não há padrão de log de servidor ou tráfego de rede confiável documentado para esta CVE especificamente.

Investigado y redactado con IA a partir del advisory del fabricante y análisis públicos, con las fuentes citadas. Verifica siempre la versión corregida en el advisory oficial antes de actuar.
Insufficient validation of untrusted input in Intents in Google Chrome on Android prior to 104.0.5112.101 allowed a remote attacker to arbitrarily browse to a malicious website via a crafted HTML page.
CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:U/C:N/I:H/A:N
Productos afectados
Google · Chrome