← volver
CVE-2022-3723highbajo ataqueCWE-843

CVE-2022-3723

51Vexday Risk Score

Prioriza la corrección. Ella está bajo explotación confirmada por CISA.

ssvc Actcvss 8.8epss 7.9%
de la publicación al arma
Publicada en NVD1 nov
CISA KEV28 oct
probabilidad de explotación
7.9%top 6% de las CVE
explotación observada
CISA + VulnCheck
Lo que declaran los fabricantes (VEX)

Declaraciones oficiales de los fabricantes en formato CSAF/VEX: si su producto está afectado, ya corregido o descartado — y por qué. Es afirmación del fabricante, no juicio de Vexday.

No afectado
1 productoporque el código vulnerable no está presente en el producto
red_hat_products
Acción exigida por CISAplazo federal: 2022-11-18

Apply updates per vendor instructions.

Resumen

Falha de type confusion no motor JavaScript V8 do Chrome, explorável remotamente através de uma página HTML maliciosa, sem necessidade de interação além de o usuário abrir/visitar a página. O Google confirmou exploração ativa antes da correção (é um 0-day que virou n-day), e a CISA incluiu a falha no catálogo KEV com prazo de correção de 18/11/2022.

Detalle técnico

Type confusion (CWE-843) é uma classe de bug em que o motor trata um objeto na memória como se fosse de um tipo diferente do que realmente é — o V8, por otimização, faz suposições sobre o layout e o tipo de objetos JavaScript em tempo de execução (JIT), e quando essa suposição é violada por um caminho de código que o compilador não previu, o motor passa a interpretar bytes de memória incorretamente. Isso normalmente permite ler ou escrever fora dos limites do objeto real, resultando em corrupção de heap (CWE-122), que é o efeito citado na descrição oficial.

O CVE foi catalogado sob o bug interno crbug.com/1378239, reportado por pesquisadores da Avast (Jan Vojtěšek, Milánek e Przemek Gmerek) em 25/10/2022. O Google manteve os detalhes do bug restritos — prática padrão do Chromium até que a maioria dos usuários tenha atualizado — então não há, publicamente, o trecho de código exato ou a função específica do V8 corrigida.

O atacante controla o conteúdo de uma página HTML/JavaScript arbitrária servida à vítima. Como o bug está no V8, qualquer produto que embuta esse motor está potencialmente exposto ao mesmo tipo de falha, embora o CVE aqui seja atribuído especificamente ao Chrome/Chromium.

Cómo se explota

O vetor é uma página web maliciosa: a vítima precisa apenas visitá-la em uma versão vulnerável do Chrome (User Interaction: Required, conforme o vetor CVSS). Não há necessidade de autenticação, plugins ou configuração não padrão — o ataque roda contra a configuração default do navegador. Isso torna o bug atraente para campanhas de watering hole e phishing com links.

Uma type confusion isolada no V8 geralmente concede execução de código dentro do processo de renderização (renderer), respeitando o sandbox do Chrome. Para comprometer o sistema de fato, normalmente é encadeada com uma segunda falha de escape de sandbox — não há evidência pública, nas fontes disponíveis, de que essa cadeia específica tenha sido divulgada. O Google declarou apenas que 'está ciente de relatos de que existe um exploit para a CVE-2022-3723 na natureza', sem detalhar o alvo, o autor ou a cadeia completa de exploração.

A gravidade prática decorre exatamente desse uso in-the-wild antes do patch: a CISA classificou como exploração confirmada e adicionou ao KEV em 28/10/2022, um dia após a correção ter sido lançada, com prazo de mitigação de 18/11/2022 para agências federais dos EUA — sinal de que o risco era considerado imediato, não teórico.

Versiones

Afectadas
Google Chrome anterior à versão 107.0.5304.87 (todas as plataformas desktop).
Corregidas en
Chrome 107.0.5304.87 para Mac e Linux; 107.0.5304.87/.88 para Windows. Pacotes derivados de Chromium (ex.: Gentoo www-client/chromium, chromium-bin, google-chrome, microsoft-edge) receberam correção consolidada nas séries ≥109.0.5414.74 (Chromium/Chrome) e ≥109.0.1518.61 (Edge), junto com outras dezenas de CVEs.

Cómo protegerse

A correção é atualizar para o Chrome 107.0.5304.87 (Mac/Linux) ou 107.0.5304.87/.88 (Windows) ou versão posterior. Não há workaround documentado pelo fornecedor nem por terceiros — o GLSA da Gentoo, que empacota esse CVE junto com dezenas de outros corrigidos até a série 109.0.5414.74, também afirma explicitamente 'no known workaround at this time'.

Para ambientes com navegadores baseados em Chromium (Edge, Opera, Brave etc.), a correção depende do fornecedor derivado ter absorvido o patch upstream do V8 — verificar a versão do motor V8/Chromium embutida, não apenas o número de versão do produto.

Desativar JavaScript reduz a superfície de ataque mas quebra a maioria dos sites modernos e não é uma mitigação prática recomendável como substituto do patch. Como o bug já foi corrigido há tempo e está listado no KEV, o item de ação real hoje é auditoria: confirmar que nenhum endpoint, imagem de container ou appliance com Chromium embarcado ficou parado em versão anterior a 107.0.5304.87.

Cómo detectar

Não há assinatura de rede ou de log confiável e publicamente conhecida para detectar tentativas de exploração dessa type confusion especificamente — o Google manteve os detalhes técnicos do crbug 1378239 restritos, e não há PoC público documentado nas fontes disponíveis. Na prática, a detecção depende de telemetria de EDR observando comportamento pós-exploração no processo renderer do Chrome (crashes anômalos, injeção de código, escalonamento para o processo browser) mais do que de assinatura da falha em si.

Investigado y redactado con IA a partir del advisory del fabricante y análisis públicos, con las fuentes citadas. Verifica siempre la versión corregida en el advisory oficial antes de actuar.
Type confusion in V8 in Google Chrome prior to 107.0.5304.87 allowed a remote attacker to potentially exploit heap corruption via a crafted HTML page. (Chromium security severity: High)
CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:H
Productos afectados
Google · Chrome