← voltar
CVE-2019-8720highsob ataqueCWE-119

CVE-2019-8720

51Vexday Risk Score

Priorize a correção. Ela está sob exploração confirmada pelo CISA.

ssvc Actcvss 8.8epss 1.6%
da publicação à arma
Publicada no NVD6 de mar.
CISA KEV23 de mai.
probabilidade de exploração
1.6%top 26% das CVEs
exploração observada
simCISA + VulnCheck
O que os fabricantes declaram (VEX)

Declarações oficiais dos fabricantes em formato CSAF/VEX: se o produto deles está afetado, já corrigido ou descartado — e por quê. É afirmação do fabricante, não juízo do Vexday.

Afetado
2 produtos (9 componentes)
Red Hat Enterprise Linux 7 · Red Hat Enterprise Linux 6
workaround: Red Hat has investigated whether possible mitigation exists for this issue, and has not been able to identify a practical example. Please update the affected package as soon as possible.
Corrigido
9 produtos (342 componentes)
Red Hat Enterprise Linux AppStream (v. 8) · Red Hat Enterprise Linux Client (v. 7) · Red Hat Enterprise Linux Client Optional (v. 7) · Red Hat Enterprise Linux ComputeNode (v. 7) · Red Hat Enterprise Linux ComputeNode Optional (v. 7) · e outros 4
Não afetado
3 produtos (1.148 componentes)porque o código vulnerável não está presente no produto
Red Hat Enterprise Linux AppStream (v. 8) · Red Hat CodeReady Linux Builder (v. 8) · Red Hat Enterprise Linux BaseOS (v. 8)
Ação exigida pela CISAprazo federal: 2022-06-13

Apply updates per vendor instructions.

Resumo

CVE-2019-8720 é uma família de falhas de corrupção de memória no motor de renderização WebKitGTK e no WPE WebKit (os ports do WebKit usados em navegadores e aplicações embarcadas Linux, fora do Safari da Apple). Processar conteúdo web malicioso pode levar à execução arbitrária de código. Está no catálogo KEV da CISA como exploração confirmada, mas o advisory é de 2019 e a listagem em KEV é de 2022 — trata-se de uma vulnerabilidade antiga, já com correção disponível há anos, cujo risco real hoje está concentrado em sistemas Linux com WebKitGTK/WPE desatualizados que nunca foram corrigidos.

Detalhamento técnico

O WebKitGTK Security Advisory WSA-2019-0005 agrupa doze CVEs relatadas por pesquisadores distintos (Google Project Zero, Trend Micro ZDI, Tencent KeenLab, entre outros). A CVE-2019-8720 especificamente foi creditada a Wen Xu, do SSLab da Georgia Tech, e é descrita pelo fornecedor apenas como 'multiple memory corruption issues' corrigidas com 'improved memory handling' — o advisory não detalha se o bug está no parser de HTML/CSS, na engine JavaScript (JSC) ou em outro subsistema do motor de renderização.

O CWE associado no catálogo KEV da CISA é CWE-119 (Improper Restriction of Operations within the Bounds of a Memory Buffer), categoria genérica que cobre estouros de buffer e acessos fora dos limites de memória alocada. Isso é consistente com o padrão típico de bugs de WebKit dessa época: use-after-free ou heap overflow acionados durante o parsing/renderização de DOM, layout ou JavaScript, onde o atacante controla o conteúdo da página (HTML, CSS, JS) processada pelo motor.

Não há PoC público ou análise técnica detalhada nas fontes consultadas que descreva a rota exata de corrupção de memória, o objeto afetado ou a técnica de exploração pós-corrupção (heap grooming, ROP, etc.). O vetor CVSS 3.1 (AV:N/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:H) indica exploração remota sem privilégios, mas com interação do usuário obrigatória — ou seja, a vítima precisa carregar a página maliciosa em um navegador ou aplicação que embuta o WebKitGTK/WPE.

Como é explorada

O vetor de ataque é o clássico drive-by: a vítima acessa, por meio de um navegador ou aplicação GTK/embarcada que usa WebKitGTK ou WPE WebKit como engine de renderização, uma página web controlada pelo atacante contendo HTML/JS/CSS malformado. Não é necessária autenticação nem configuração não padrão — qualquer instalação vulnerável que renderize conteúdo web arbitrário está exposta, desde que o usuário abra o link ou o conteúdo seja carregado automaticamente (por exemplo, em componentes embarcados que renderizam HTML sem interação explícita).

O impacto declarado pelo fornecedor é execução arbitrária de código no contexto do processo do WebKit, sem exigir escalonamento adicional além do corrompimento de memória em si — sujeito, na prática, às mitigações de sandbox/isolamento de processo que a aplicação hospedeira implemente (o próprio WebKit isola o processo de renderização em muitos consumidores, mas isso depende de como o integrador configurou o navegador ou aplicação).

A presença no catálogo KEV da CISA confirma exploração no mundo real, mas as fontes disponíveis não trazem detalhes sobre a campanha, o ator, o alvo ou a época da exploração observada — apenas o registro administrativo com prazo de correção (23/05/2022 a 13/06/2022). Não há exploit público documentado nas referências consultadas; a inclusão em KEV por si só não implica disponibilidade de exploit trivial ou automatizado.

Versões

Afetadas
WebKitGTK anterior a 2.26.0 e WPE WebKit anterior a 2.26.0.
Corrigidas em
WebKitGTK 2.26.0 e WPE WebKit 2.26.0. Backports distribuídos por terceiros incluem RHSA-2020:4035 (Red Hat Enterprise Linux 7) e RHSA-2020:4451 (Red Hat Enterprise Linux 8).

Como se proteger

Atualizar para WebKitGTK 2.26.0 ou posterior, e WPE WebKit 2.26.0 ou posterior — essas são as versões que o fornecedor indica como corrigidas. Distribuições Linux que empacotam WebKitGTK como dependência (navegadores GTK, aplicações que embutem WebViews) precisam do pacote da distro atualizado; a Red Hat, por exemplo, endereçou isso via RHSA-2020:4035 (RHEL 7) e RHSA-2020:4451 (RHEL 8) — confira o gerenciador de pacotes da distribuição usada para a versão exata do backport.

Não há paliativo de configuração conhecido nas fontes consultadas: a falha está na engine de renderização, e desativar JavaScript ou sandboxing parcial reduz superfície mas não elimina o risco de parsing malicioso de HTML/CSS que também está em escopo do advisory. Isolar o processo de renderização (sandbox de processo, se a aplicação hospedeira suportar) é controle compensatório, não correção.

O que não funciona: assumir que 'atualizar o navegador' resolve — se a aplicação usa uma cópia própria/estática do WebKitGTK ou WPE WebKit (comum em appliances, TVs, sistemas embarcados), a correção do sistema operacional não alcança esse componente; é preciso verificar a versão da biblioteca linkada especificamente.

Como detectar

As fontes consultadas não trazem assinaturas, IOCs ou padrões de tráfego associados à exploração dessa CVE especificamente — é um bug de corrupção de memória em engine de renderização, cuja exploração tipicamente não deixa rastro de rede diferenciável de navegação normal até o ponto do crash ou da execução de código. Monitorar crashes/travamentos anômalos do processo WebKitGTK/WPE (core dumps, reinícios inesperados do processo de renderização) é o sinal mais prático disponível, mas não há indicador de comprometimento documentado publicamente para esta CVE.

Pesquisado e redigido com IA a partir do advisory do fornecedor e de análises públicas, com as fontes acima. Confira sempre a versão corrigida no advisory oficial antes de agir.
A vulnerability was found in WebKit. The flaw is triggered when processing maliciously crafted web content that may lead to arbitrary code execution. Improved memory handling addresses the multiple memory corruption issues.
CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:H
Produtos afetados
n/a · webkitgtk