← volver
CVE-2024-7971highbajo ataqueCWE-843

CVE-2024-7971

78Vexday Risk Score

Prioriza la corrección. Ella está bajo explotación confirmada por CISA y tiene prueba de concepto pública.

ssvc Actcvss 8.8epss 21%
de la publicación al arma234 días
Publicada en NVD21 ago
1ª PoC+234d
CISA KEV+5d
probabilidad de explotación
21%top 3% de las CVE
explotación observada
CISA + VulnCheck
2 exploit(s) público(s)
Lo que declaran los fabricantes (VEX)

Declaraciones oficiales de los fabricantes en formato CSAF/VEX: si su producto está afectado, ya corregido o descartado — y por qué. Es afirmación del fabricante, no juicio de Vexday.

No afectado
1 productoporque el código vulnerable no está presente en el producto
red_hat_products
Acción exigida por CISAplazo federal: 2024-09-16

Apply mitigations per vendor instructions or discontinue use of the product if mitigations are unavailable.

Resumen

CVE-2024-7971 é uma falha de type confusion no motor V8 (JavaScript/WebAssembly) do Chromium, explorável remotamente via uma página HTML maliciosa para corromper heap e obter execução de código dentro do processo renderer sandboxed. Importa porque foi usada como zero-day em ataque real: o grupo norte-coreano Citrine Sleet a encadeou com um exploit de escape de sandbox no kernel Windows (CVE-2024-38106) para instalar o rootkit FudModule, visando o setor de criptomoedas.

Detalle técnico

A falha é um type confusion (CWE-843) no V8, o motor de JavaScript e WebAssembly usado pelo Chromium. Type confusion ocorre quando o engine trata um objeto como sendo de um tipo diferente do que realmente é — no V8 isso costuma surgir de otimizações do compilador JIT (TurboFan) que assumem um shape/tipo de objeto que pode mudar durante a execução, ou de código que reinterpreta um objeto sem revalidar seu tipo real após uma transição de estado.

O efeito prático é corrupção de heap: ao tratar a memória de um objeto de um tipo como se fosse de outro (por exemplo, um tipo com layout de campos diferente), o engine lê ou escreve em offsets incorretos, permitindo que o atacante manipule ponteiros e metadados de objetos JavaScript arbitrariamente. Isso é a base clássica para transformar uma primitiva de corrupção de memória em execução de código controlada, geralmente via técnicas de type confusion → controle de ponteiro de objeto → execução de shellcode.

O atacante controla o conteúdo da página HTML/JavaScript entregue à vítima — é esse script malicioso que dispara o caminho de código vulnerável no V8 (padrões de alocação, tipos de objetos, sequência de operações) para forçar a confusão de tipos de forma determinística. Nem o Google nem a Microsoft publicaram detalhes do bug em si (issue no Chromium tracker segue restrita); o que se sabe vem do bounty entry e da atribuição de descoberta.

O bug foi reportado ao Google pelo Microsoft Threat Intelligence Center (MSTIC) e pelo Microsoft Security Response Center (MSRC) em 19/08/2024, classificado como severidade High pelo Chromium e corrigido dois dias depois.

Cómo se explota

O vetor é puramente client-side: a vítima precisa visitar uma página HTML controlada pelo atacante (ou ser redirecionada a ela) — o CVSS já reflete isso com AV:N e UI:R (interação do usuário necessária, tipicamente apenas navegar até a URL). Não há necessidade de autenticação, plugin ou configuração não padrão do navegador; qualquer instalação padrão do Chrome/Chromium abaixo da versão corrigida é alvo potencial. A exploração de type confusion em V8 exige engenharia reversa e um exploit dedicado — não é trivial de reproduzir sem PoC/knowhow, mas uma vez desenvolvido é confiável e repetível contra a mesma versão de engine.

A exploração documentada por Microsoft foi um ataque real, atribuído com confiança média ao grupo norte-coreano Citrine Sleet, que direcionou vítimas ao domínio voyagorclub[.]space controlado pelo atacante (via engenharia social, método exato de direcionamento não confirmado pela Microsoft). Ao acessar o domínio, o exploit para CVE-2024-7971 obtinha RCE dentro do processo renderer sandboxed do Chromium — ou seja, a exploração isolada da V8 não escapa do sandbox por si só.

Para sair da sandbox e comprometer o sistema, os atacantes encadearam um segundo exploit contra CVE-2024-38106, uma vulnerabilidade no kernel do Windows corrigida pela Microsoft em 13/08/2024, e então carregaram na memória o rootkit FudModule. A Microsoft nota que essa exploração de CVE-2024-38106 pode ter sido descoberta de forma independente por outro ator ("colisão de bug") e não necessariamente está ligada organicamente à campanha Citrine Sleet. O alvo declarado da campanha foi o setor de criptomoedas, com fins financeiros — vítimas atraídas por sites falsos de plataformas de trading, ofertas de emprego falsas ou carteiras/aplicativos de trading trojanizados.

Versiones

Afectadas
Google Chrome (e Chromium/engine V8) em versões anteriores a 128.0.6613.84.
Corregidas en
Chrome 128.0.6613.84 (Linux); 128.0.6613.84/.85 (Windows e Mac), lançado em 21/08/2024. Navegadores baseados em Chromium precisam de builds que incorporem esse mesmo fix do V8.

Cómo protegerse

A correção é atualizar o Chrome/Chromium para a versão 128.0.6613.84 (Linux) ou 128.0.6613.84/.85 (Windows, Mac) ou posterior — essa é a versão em que o Google corrigiu o bug, conforme o advisory oficial. Navegadores baseados em Chromium (Edge, Opera, Brave etc.) dependem de suas próprias releases downstream incorporarem o mesmo patch do V8; a CISA KEV nota explicitamente que a falha "pode afetar múltiplos navegadores que utilizam Chromium, incluindo, mas não limitado a, Google Chrome, Microsoft Edge e Opera" — verifique a versão de engine V8/Chromium de cada navegador derivado, não assuma que atualizar apenas o Chrome resolve em ambiente com múltiplos navegadores instalados.

Não há paliativo de configuração real contra type confusion no V8: desativar JavaScript neutraliza o vetor mas quebra a usabilidade da maioria dos sites, e não é uma mitigação suportada oficialmente para esse CVE específico — trate como último recurso em máquinas de alto risco sem possibilidade de atualização imediata. A CISA KEV lista como ação "aplicar mitigações conforme instruções do fornecedor ou descontinuar o uso do produto se mitigações não estiverem disponíveis" — na prática, a única mitigação real é a atualização.

Como o exploit observado dependia de um segundo estágio para escapar da sandbox do Chromium (CVE-2024-38106, no kernel do Windows), manter o Windows atualizado com os patches de agosto de 2024 (KB relacionado à correção de 13/08/2024) reduz o impacto mesmo que o V8 não esteja corrigido — mas isso não substitui o patch do navegador, apenas limita o dano de um encadeamento específico já observado em campanha real. O prazo de remediação definido pela CISA no catálogo KEV para agências federais dos EUA foi 16/09/2024, com adição ao catálogo em 26/08/2024.

Cómo detectar

Não há um IOC de tráfego genérico confiável para detectar exploração de type confusion no V8 apenas a partir de logs de rede — o exploit é entregue como JavaScript dentro de uma página HTML comum, indistinguível de tráfego legítimo sem análise de payload. No caso da campanha documentada pela Microsoft, o indicador de comprometimento conhecido é o domínio malicioso voyagorclub[.]space usado por Citrine Sleet como ponto de distribuição do exploit; a presença desse domínio em logs de proxy/DNS é sinal direto de exposição a essa campanha específica, mas sua ausência não indica ausência de risco, já que outros atores podem hospedar o mesmo exploit em infraestrutura própria.

No endpoint, sinais pós-exploração incluem indicadores associados ao rootkit FudModule e ao malware AppleJeus documentados no blog da Microsoft (Microsoft Defender e Sentinel publicaram detecções e regras de hunting específicas para essa campanha) — a presença desses artefatos indica que o exploit já atingiu RCE e escapou da sandbox via CVE-2024-38106, não apenas tentativa.

Investigado y redactado con IA a partir del advisory del fabricante y análisis públicos, con las fuentes citadas. Verifica siempre la versión corregida en el advisory oficial antes de actuar.
Type confusion in V8 in Google Chrome prior to 128.0.6613.84 allowed a remote attacker to exploit heap corruption via a crafted HTML page. (Chromium security severity: High)
CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:H
Productos afectados
Google · Chrome
⚠ Recursos públicos, para evaluar la exposición de sistemas que controlas o estás autorizado a probar. Prueba solo con autorización.