← volver
CVE-2024-4671criticalbajo ataqueCWE-416

CVE-2024-4671

58Vexday Risk Score

Prioriza la corrección. Ella está bajo explotación confirmada por CISA.

ssvc Actcvss 9.6epss 8.3%
de la publicación al arma
Publicada en NVD9 may
CISA KEV+4d
probabilidad de explotación
8.3%top 5% de las CVE
explotación observada
CISA + VulnCheck
Lo que declaran los fabricantes (VEX)

Declaraciones oficiales de los fabricantes en formato CSAF/VEX: si su producto está afectado, ya corregido o descartado — y por qué. Es afirmación del fabricante, no juicio de Vexday.

Afectado
1 producto (2 componentes)
Red Hat Enterprise Linux 6
workaround: Until updated packages are released for Fedora and EPEL, consider temporarily swapping to an alternative web browser such as Firefox or severely restricting activity to sites you know well and trust.
Acción exigida por CISAplazo federal: 2024-06-03

Apply mitigations per vendor instructions or discontinue use of the product if mitigations are unavailable.

Resumen

Falha de use-after-free no componente 'Visuals' do Chromium, usada como etapa de sandbox escape no Google Chrome anterior à versão 124.0.6367.201. Não é uma vulnerabilidade explorável isoladamente por uma página web maliciosa comum: o pré-requisito documentado pelo próprio Google é que o atacante já tenha comprometido o processo renderer — ou seja, ela normalmente aparece como segundo elo de uma cadeia de exploração, não como vetor inicial. Está no catálogo KEV da CISA porque o Google confirmou exploração ativa antes da correção.

Detalle técnico

A falha é um use-after-free (CWE-416) no subsistema identificado pelo Chromium como 'Visuals' — área ligada ao pipeline de composição/renderização visual do Blink. O advisory oficial e o Fedora replicam a mesma classificação (High severity), mas o Google manteve o bug tracker (issue 339266700) restrito, prática padrão quando ainda há usuários não atualizados; por isso não há detalhes públicos de qual objeto é liberado prematuramente nem do fluxo exato que dispara o dangling pointer.

O vetor CVSS (AV:N/AC:L/PR:N/UI:R/S:C/C:H/I:H/A:H) indica exploração via rede, sem privilégios prévios no sistema, mas com interação do usuário (abrir/visitar a página HTML) e mudança de escopo (Scope Changed) — o que reflete a natureza de sandbox escape: o impacto ultrapassa o processo isolado (renderer) e afeta o sistema além do sandbox do Chrome.

O ponto crítico que a nota do NVD e o CVSS não deixam óbvio na primeira leitura: a descrição oficial do Google especifica que o atacante precisa ser 'um atacante remoto que já comprometeu o processo renderer'. Isso significa que o UAF em si não é a porta de entrada — é o mecanismo de escape depois que outra falha (tipicamente uma RCE em V8/Blink explorável via JavaScript) já deu execução de código dentro do sandbox do renderer.

Cómo se explota

Na prática, a exploração documentada opera em duas fases: primeiro o atacante precisa de uma vulnerabilidade de execução de código no processo renderer (não coberta por esta CVE) para rodar código arbitrário dentro do sandbox — geralmente via uma página HTML/JavaScript maliciosa que explora o motor V8 ou outro componente do Blink. Só então o use-after-free em Visuals é acionado para escapar do sandbox e obter execução com privilégios além do processo isolado, potencialmente alcançando o processo browser/sistema.

O Google declarou explicitamente que 'está ciente de que existe um exploit para CVE-2024-4671 no mundo real', o que motivou a entrada no catálogo KEV da CISA com exploração confirmada. Não há, nas fontes públicas, detalhes de quem é o ator, qual campanha usou a falha ou se foi encadeada publicamente com uma CVE específica de RCE — o que se sabe é o encadeamento estrutural (renderer comprometido → UAF em Visuals → sandbox escape), não a cadeia exata usada em campanha real.

Para o leitor avaliar risco: um usuário comum navegando com Chrome desatualizado só é afetado se visitar uma página que já contenha o exploit completo de duas etapas — o UAF isolado não compromete quem simplesmente carrega uma página sem a etapa prévia de comprometimento do renderer.

Versiones

Afectadas
Google Chrome anterior a 124.0.6367.201 (Windows e Linux) e anterior a 124.0.6367.201/.202 (Mac), conforme identificado no advisory oficial do Chrome Releases.
Corregidas en
124.0.6367.201/.202 para Mac e Windows, 124.0.6367.201 para Linux (canal Stable), e 124.0.6367.201 no canal Extended Stable. Builds de distribuição corrigidos: chromium 124.0.6367.201-1 em Fedora 39 e 40; Fedora 38 recebeu a correção por meio do salto direto para chromium 125.0.6422.60.

Cómo protegerse

A correção é atualizar o Chrome para 124.0.6367.201/.202 (Mac e Windows) ou 124.0.6367.201 (Linux), incluindo o canal Extended Stable na mesma versão 124.0.6367.201. Distribuições que empacotam Chromium separadamente (ex.: Fedora) publicaram builds equivalentes — Fedora 39/40 em chromium-124.0.6367.201-1 e Fedora 38 posteriormente em 125.0.6422.60, que já inclui esta correção retroativa.

Não há paliativo de configuração documentado pelo fornecedor: como o bug está no motor de renderização do próprio Chromium, desativar extensões, flags experimentais ou políticas de conteúdo não neutraliza a falha. Isolamento de site (Site Isolation) e o próprio sandbox do processo renderer são a defesa em profundidade nativa do Chrome contra esse tipo de escape, mas a existência desta CVE prova que o sandbox pode ser contornado quando encadeado com uma falha de comprometimento do renderer — portanto a única mitigação real é a atualização.

O mito a descartar: acreditar que 'não clicar em links suspeitos' ou usar extensões de bloqueio de scripts elimina o risco. Como a exploração depende de uma cadeia iniciada por JavaScript malicioso em qualquer página, e o Google confirmou exploração in the wild antes da correção, a única mitigação efetiva é manter o binário atualizado.

Cómo detectar

Não há assinatura de rede ou padrão de log confiável documentado para detectar tentativas de exploração deste use-after-free especificamente — a exploração ocorre inteiramente no processo renderer via JavaScript/HTML malicioso, sem artefato de rede distintivo além do carregamento da página maliciosa em si (indistinguível de tráfego HTTP/HTTPS normal). Times de SOC devem depender de telemetria de EDR no host (crashes anômalos do processo renderer do Chrome, comportamento pós-sandbox-escape como spawning de processos inesperados a partir do Chrome) e de indicadores de comprometimento vindos de threat intel sobre a campanha que motivou a listagem no KEV, já que a própria CISA e o Google não publicaram IOCs específicos desta CVE.

Investigado y redactado con IA a partir del advisory del fabricante y análisis públicos, con las fuentes citadas. Verifica siempre la versión corregida en el advisory oficial antes de actuar.
Use after free in Visuals in Google Chrome prior to 124.0.6367.201 allowed a remote attacker who had compromised the renderer process to potentially perform a sandbox escape via a crafted HTML page. (Chromium security severity: High)
CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:C/C:H/I:H/A:H
Productos afectados
Google · Chrome