← voltar
CVE-2020-16013highsob ataqueCWE-787

CVE-2020-16013

51Vexday Risk Score

Priorize a correção. Ela está sob exploração confirmada pelo CISA.

ssvc Actcvss 8.8epss 2.8%
da publicação à arma
Publicada no NVD8 de jan.
CISA KEV+299d
probabilidade de exploração
2.8%top 15% das CVEs
exploração observada
simCISA + VulnCheck
O que os fabricantes declaram (VEX)

Declarações oficiais dos fabricantes em formato CSAF/VEX: se o produto deles está afetado, já corrigido ou descartado — e por quê. É afirmação do fabricante, não juízo do Vexday.

Corrigido
4 produtos (14 componentes)
Red Hat Enterprise Linux Desktop Supplementary (v. 6) · Red Hat Enterprise Linux Server Supplementary (v. 6) · Red Hat Enterprise Linux Workstation Supplementary (v. 6) · Red Hat Enterprise Linux HPC Node Supplementary (v. 6)
Ação exigida pela CISAprazo federal: 2022-05-03

Apply updates per vendor instructions.

Resumo

Falha de implementação inadequada no motor V8 do Chrome que permite corrupção de heap ao processar uma página HTML/JavaScript maliciosa. O próprio Google confirmou exploração em ataques reais antes da correção — trata-se de um 0-day usado em campanha ativa, não de uma falha teórica descoberta em auditoria.

Detalhamento técnico

A CISA classifica a falha como CWE-787 (escrita fora dos limites de memória). "Inappropriate implementation in V8" é a formulação padrão do Google para bugs de lógica no motor JavaScript/WebAssembly que quebram alguma invariante de tipo, layout de objeto ou bounds checking, permitindo que código JavaScript controlado pelo atacante corrompa o heap do processo renderer. O Google mantém os detalhes do bug (crbug.com/1147206) restritos, prática padrão para bugs exploráveis até que a maioria dos usuários tenha atualizado, então não há write-up técnico público detalhando a rota exata de exploração.

O reporte partiu de um pesquisador anônimo em 9 de novembro de 2020, e o patch saiu dois dias depois, no dia 11 — prazo típico de resposta a um 0-day sob exploração ativa, não de um ciclo normal de triagem.

O advisory do Google lista essa CVE junto com CVE-2020-16017 (use-after-free em site isolation) no mesmo release, e ambas foram citadas como exploradas in the wild. Isso sugere que os dois bugs provavelmente compunham uma cadeia: corrupção no V8 para execução de código no contexto do renderer, seguida de escape de sandbox via site isolation — mas essa relação não está confirmada em fonte técnica pública, é inferência a partir do agrupamento no advisory.

Como é explorada

O vetor é uma página HTML controlada pelo atacante contendo JavaScript malicioso. O CVSS marca UI:R (interação do usuário é necessária) — a vítima precisa visitar a página, geralmente via link em phishing, anúncio malicioso ou site comprometido. Não há exigência de autenticação, configuração não padrão ou privilégios elevados: qualquer usuário do Chrome desatualizado navegando na página é alvo em potencial.

O impacto declarado é corrupção de heap dentro do processo que executa o JavaScript. Isoladamente, isso já compromete confidencialidade, integridade e disponibilidade do processo renderer (reflexo no CVSS C:H/I:H/A:H). Para chegar a execução de código fora da sandbox do Chrome, o atacante tipicamente precisa encadear esse bug com uma segunda falha de escape de sandbox — o próprio advisory corrigiu, na mesma atualização, um use-after-free em site isolation (CVE-2020-16017) também reportado como explorado in the wild, o que aponta para uma cadeia de exploração combinando as duas.

O Google declarou estar "aware of reports that exploits for CVE-2020-16013 and CVE-2020-16017 exist in the wild" no momento da correção — ou seja, exploração ativa antes da divulgação pública, não depois. A CISA incluiu a CVE no catálogo KEV, confirmando uso documentado em ataques reais e exigindo correção por parte de agências federais dos EUA.

Versões

Afetadas
Google Chrome anterior à versão 86.0.4240.198 (Windows, Mac e Linux).
Corrigidas em
Google Chrome 86.0.4240.198 e versões posteriores.

Como se proteger

Atualizar o Google Chrome para a versão 86.0.4240.198 ou superior resolve a falha. O update é distribuído via canal estável e normalmente aplicado automaticamente; ambientes que gerenciam Chrome via política corporativa (bloqueio de auto-update) devem confirmar que a versão instalada não é anterior a 86.0.4240.198.

Como a falha reside no motor V8, que é compartilhado por outros navegadores baseados em Chromium, a CISA observa que produtos como Microsoft Edge e Opera podem ter sido afetados por essa mesma classe de bug. Isso é uma nota de escopo da CISA sobre a engine compartilhada, não uma confirmação de que esses produtos específicos tinham exatamente essa CVE sem correção — cada fornecedor Chromium-based publica seu próprio ciclo de patch, então é preciso verificar o changelog do navegador específico em uso, não assumir que o patch do Chrome cobre outros produtos.

Não há mitigação de configuração real: desabilitar JavaScript quebra a navegação normal na maioria dos sites e não é uma medida compensatória prática para uso corrente. Para ambientes que não podem atualizar imediatamente, a única redução de exposição efetiva é restringir a navegação a domínios confiáveis via proxy/lista de permissão, o que não elimina o risco, apenas reduz a superfície de páginas maliciosas alcançáveis.

Como detectar

Não há indicadores de comprometimento públicos associados a essa CVE nas fontes disponíveis. Bugs de corrupção de heap em motor JavaScript explorados client-side tipicamente não deixam assinatura de rede distintiva — a exploração ocorre dentro do processo renderer ao processar a página, sem payload de rede facilmente identificável por assinatura.

Na ausência de IOCs divulgados, a abordagem prática é monitorar crashes anômalos do processo renderer do Chrome (relatórios de crash com padrões de corrupção de memória) e, em ambientes com EDR, alertas de técnicas de exploração de navegador ou tentativas de escape de sandbox subsequentes. Isso é detecção indireta, não uma assinatura específica desta CVE.

Pesquisado e redigido com IA a partir do advisory do fornecedor e de análises públicas, com as fontes acima. Confira sempre a versão corrigida no advisory oficial antes de agir.
Inappropriate implementation in V8 in Google Chrome prior to 86.0.4240.198 allowed a remote attacker to potentially exploit heap corruption via a crafted HTML page.
CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:H
Produtos afetados
Google · Chrome