CVE-2024-7971
Prioriza la corrección. Ella está bajo explotación confirmada por CISA y tiene prueba de concepto pública.
Declaraciones oficiales de los fabricantes en formato CSAF/VEX: si su producto está afectado, ya corregido o descartado — y por qué. Es afirmación del fabricante, no juicio de Vexday.
Apply mitigations per vendor instructions or discontinue use of the product if mitigations are unavailable.
Resumen
CVE-2024-7971 é uma falha de type confusion no motor V8 (JavaScript/WebAssembly) do Chromium, explorável remotamente via uma página HTML maliciosa para corromper heap e obter execução de código dentro do processo renderer sandboxed. Importa porque foi usada como zero-day em ataque real: o grupo norte-coreano Citrine Sleet a encadeou com um exploit de escape de sandbox no kernel Windows (CVE-2024-38106) para instalar o rootkit FudModule, visando o setor de criptomoedas.
Detalle técnico
A falha é um type confusion (CWE-843) no V8, o motor de JavaScript e WebAssembly usado pelo Chromium. Type confusion ocorre quando o engine trata um objeto como sendo de um tipo diferente do que realmente é — no V8 isso costuma surgir de otimizações do compilador JIT (TurboFan) que assumem um shape/tipo de objeto que pode mudar durante a execução, ou de código que reinterpreta um objeto sem revalidar seu tipo real após uma transição de estado.
O efeito prático é corrupção de heap: ao tratar a memória de um objeto de um tipo como se fosse de outro (por exemplo, um tipo com layout de campos diferente), o engine lê ou escreve em offsets incorretos, permitindo que o atacante manipule ponteiros e metadados de objetos JavaScript arbitrariamente. Isso é a base clássica para transformar uma primitiva de corrupção de memória em execução de código controlada, geralmente via técnicas de type confusion → controle de ponteiro de objeto → execução de shellcode.
O atacante controla o conteúdo da página HTML/JavaScript entregue à vítima — é esse script malicioso que dispara o caminho de código vulnerável no V8 (padrões de alocação, tipos de objetos, sequência de operações) para forçar a confusão de tipos de forma determinística. Nem o Google nem a Microsoft publicaram detalhes do bug em si (issue no Chromium tracker segue restrita); o que se sabe vem do bounty entry e da atribuição de descoberta.
O bug foi reportado ao Google pelo Microsoft Threat Intelligence Center (MSTIC) e pelo Microsoft Security Response Center (MSRC) em 19/08/2024, classificado como severidade High pelo Chromium e corrigido dois dias depois.
Cómo se explota
O vetor é puramente client-side: a vítima precisa visitar uma página HTML controlada pelo atacante (ou ser redirecionada a ela) — o CVSS já reflete isso com AV:N e UI:R (interação do usuário necessária, tipicamente apenas navegar até a URL). Não há necessidade de autenticação, plugin ou configuração não padrão do navegador; qualquer instalação padrão do Chrome/Chromium abaixo da versão corrigida é alvo potencial. A exploração de type confusion em V8 exige engenharia reversa e um exploit dedicado — não é trivial de reproduzir sem PoC/knowhow, mas uma vez desenvolvido é confiável e repetível contra a mesma versão de engine.
A exploração documentada por Microsoft foi um ataque real, atribuído com confiança média ao grupo norte-coreano Citrine Sleet, que direcionou vítimas ao domínio voyagorclub[.]space controlado pelo atacante (via engenharia social, método exato de direcionamento não confirmado pela Microsoft). Ao acessar o domínio, o exploit para CVE-2024-7971 obtinha RCE dentro do processo renderer sandboxed do Chromium — ou seja, a exploração isolada da V8 não escapa do sandbox por si só.
Para sair da sandbox e comprometer o sistema, os atacantes encadearam um segundo exploit contra CVE-2024-38106, uma vulnerabilidade no kernel do Windows corrigida pela Microsoft em 13/08/2024, e então carregaram na memória o rootkit FudModule. A Microsoft nota que essa exploração de CVE-2024-38106 pode ter sido descoberta de forma independente por outro ator ("colisão de bug") e não necessariamente está ligada organicamente à campanha Citrine Sleet. O alvo declarado da campanha foi o setor de criptomoedas, com fins financeiros — vítimas atraídas por sites falsos de plataformas de trading, ofertas de emprego falsas ou carteiras/aplicativos de trading trojanizados.
Versiones
Cómo protegerse
A correção é atualizar o Chrome/Chromium para a versão 128.0.6613.84 (Linux) ou 128.0.6613.84/.85 (Windows, Mac) ou posterior — essa é a versão em que o Google corrigiu o bug, conforme o advisory oficial. Navegadores baseados em Chromium (Edge, Opera, Brave etc.) dependem de suas próprias releases downstream incorporarem o mesmo patch do V8; a CISA KEV nota explicitamente que a falha "pode afetar múltiplos navegadores que utilizam Chromium, incluindo, mas não limitado a, Google Chrome, Microsoft Edge e Opera" — verifique a versão de engine V8/Chromium de cada navegador derivado, não assuma que atualizar apenas o Chrome resolve em ambiente com múltiplos navegadores instalados.
Não há paliativo de configuração real contra type confusion no V8: desativar JavaScript neutraliza o vetor mas quebra a usabilidade da maioria dos sites, e não é uma mitigação suportada oficialmente para esse CVE específico — trate como último recurso em máquinas de alto risco sem possibilidade de atualização imediata. A CISA KEV lista como ação "aplicar mitigações conforme instruções do fornecedor ou descontinuar o uso do produto se mitigações não estiverem disponíveis" — na prática, a única mitigação real é a atualização.
Como o exploit observado dependia de um segundo estágio para escapar da sandbox do Chromium (CVE-2024-38106, no kernel do Windows), manter o Windows atualizado com os patches de agosto de 2024 (KB relacionado à correção de 13/08/2024) reduz o impacto mesmo que o V8 não esteja corrigido — mas isso não substitui o patch do navegador, apenas limita o dano de um encadeamento específico já observado em campanha real. O prazo de remediação definido pela CISA no catálogo KEV para agências federais dos EUA foi 16/09/2024, com adição ao catálogo em 26/08/2024.
Cómo detectar
Não há um IOC de tráfego genérico confiável para detectar exploração de type confusion no V8 apenas a partir de logs de rede — o exploit é entregue como JavaScript dentro de uma página HTML comum, indistinguível de tráfego legítimo sem análise de payload. No caso da campanha documentada pela Microsoft, o indicador de comprometimento conhecido é o domínio malicioso voyagorclub[.]space usado por Citrine Sleet como ponto de distribuição do exploit; a presença desse domínio em logs de proxy/DNS é sinal direto de exposição a essa campanha específica, mas sua ausência não indica ausência de risco, já que outros atores podem hospedar o mesmo exploit em infraestrutura própria.
No endpoint, sinais pós-exploração incluem indicadores associados ao rootkit FudModule e ao malware AppleJeus documentados no blog da Microsoft (Microsoft Defender e Sentinel publicaram detecções e regras de hunting específicas para essa campanha) — a presença desses artefatos indica que o exploit já atingiu RCE e escapou da sandbox via CVE-2024-38106, não apenas tentativa.