← voltar
CVE-2020-16017criticalsob ataqueCWE-416

CVE-2020-16017

58Vexday Risk Score

Priorize a correção. Ela está sob exploração confirmada pelo CISA.

ssvc Actcvss 9.6epss 2.7%
da publicação à arma
Publicada no NVD8 de jan.
CISA KEV+299d
probabilidade de exploração
2.7%top 15% das CVEs
exploração observada
simCISA + VulnCheck
O que os fabricantes declaram (VEX)

Declarações oficiais dos fabricantes em formato CSAF/VEX: se o produto deles está afetado, já corrigido ou descartado — e por quê. É afirmação do fabricante, não juízo do Vexday.

Corrigido
4 produtos (14 componentes)
Red Hat Enterprise Linux Desktop Supplementary (v. 6) · Red Hat Enterprise Linux Server Supplementary (v. 6) · Red Hat Enterprise Linux Workstation Supplementary (v. 6) · Red Hat Enterprise Linux HPC Node Supplementary (v. 6)
Ação exigida pela CISAprazo federal: 2022-05-03

Apply updates per vendor instructions.

Resumo

Use-after-free na camada de site isolation do Google Chrome que permite a um atacante que já controla o processo de renderer escapar da sandbox do navegador via uma página HTML maliciosa. O CVSS de 9.6 reflete o impacto final (comprometimento total do host), mas a falha por si só não é o vetor de entrada: ela é o segundo estágio de uma cadeia de exploração, não uma RCE remota isolada.

Detalhamento técnico

A falha é classificada como CWE-416 (use-after-free) e reside no mecanismo de site isolation do Chrome — a camada que separa processos de renderer por origem justamente para conter o dano quando um renderer é comprometido, impedindo que ele acesse memória ou processos de outros sites ou do processo browser (privilegiado). Um objeto relacionado a esse isolamento é liberado e, em seguida, referenciado novamente, permitindo corrupção de memória controlada dentro do contexto de site isolation.

O Google manteve os detalhes do bug (crbug.com/1146709) restritos por padrão de política — sem majoria de usuários atualizados ou enquanto a falha existisse em componente compartilhado — e não há writeup técnico público detalhando a estrutura exata do objeto afetado ou o fluxo de código exercitado. O que se sabe com segurança vem do próprio bug tracker e do release note: é um UAF, está em site isolation, e foi reportado por um pesquisador anônimo em 07/11/2020, quatro dias antes da correção sair em produção — janela típica de resposta a bug já sendo explorado.

O ponto crítico de pré-condição: a descrição oficial deixa explícito que o atacante precisa "ter comprometido o processo de renderer" antes de acionar esta falha. Ou seja, esta CVE não é uma porta de entrada — ela é usada depois que o atacante já tem execução de código dentro do sandbox do renderer (obtida por outra vulnerabilidade, tipicamente em V8/JavaScript engine) e precisa quebrar o contêiner de isolamento para atingir o processo browser ou o sistema operacional.

Como é explorada

Na prática, esta vulnerabilidade é o elo de uma cadeia de duas exploits, não um ataque de etapa única. O vetor de entrada é uma página HTML/JavaScript maliciosa que o usuário precisa visitar (UI:R no vetor CVSS confirma isso): primeiro ela explora uma falha de execução de código no renderer (no mesmo boletim de novembro de 2020, o Google corrigiu junto a CVE-2020-16013, uma falha de implementação inadequada em V8, também confirmada como explorada in the wild) para ganhar controle do processo sandboxed; só então a UAF em site isolation é acionada para escapar da sandbox e obter execução com privilégios do processo browser ou do sistema.

O Google declarou publicamente, no mesmo comunicado de lançamento do Chrome 86.0.4240.198, estar "ciente de relatos de que exploits para CVE-2020-16013 e CVE-2020-16017 existem in the wild" — confirmação direta do fornecedor de exploração ativa antes da correção, o que justifica a entrada no catálogo KEV da CISA. Não há detalhamento público de quem foi o alvo, qual ator usou a cadeia, ou se ela foi usada em campanha ampla ou em ataques direcionados.

A complexidade de explorar apenas esta CVE isoladamente é alta, porque ela pressupõe que o atacante já resolveu o problema mais difícil (RCE no renderer). Ambientes onde o navegador roda sem sandbox habilitada, ou onde outras mitigações do SO já restringem o processo renderer, reduzem — mas não eliminam — o valor prático desta falha para um atacante.

Versões

Afetadas
Google Chrome anterior à versão 86.0.4240.198 (Windows, Mac e Linux).
Corrigidas em
Google Chrome 86.0.4240.198 e posteriores.

Como se proteger

A correção é atualizar o Google Chrome para a versão 86.0.4240.198 ou posterior nos canais Windows, Mac e Linux, conforme o comunicado oficial de 11 de novembro de 2020. Navegadores baseados em Chromium (Edge, Brave, Opera, etc.) tipicamente recebem correções equivalentes em ciclos próprios — vale confirmar a versão do motor Chromium subjacente em cada caso, já que o dado apurado aqui cobre apenas o Chrome propriamente dito.

Não existe paliativo de configuração conhecido e documentado para esta falha específica — ela está na implementação interna de site isolation, não em uma feature que possa ser desativada como mitigação (aliás, desativar site isolation removeria justamente a camada de defesa que a falha compromete, piorando a situação). O controle compensatório realista, para quem não pode atualizar imediatamente, é reduzir a superfície de exposição: políticas de navegação restritiva, isolamento do navegador em máquina virtual ou container, e EDR monitorando comportamento anômalo de processos Chrome — nenhum desses neutraliza a vulnerabilidade, apenas limita o dano de uma cadeia bem-sucedida.

O prazo definido pela CISA no catálogo KEV para agências federais dos EUA aplicarem a correção foi 03/05/2022, com a entrada adicionada ao catálogo em 03/11/2021 — bem depois da correção original de novembro de 2020, o que indica que o KEV foi retroativo e serve como lembrete de que sistemas Chrome desatualizados desde 2020 continuam vulneráveis e monitorados como risco confirmado.

Como detectar

Não há assinatura de rede ou indicador de log conhecido e publicado para esta falha — a exploração ocorre inteiramente no processo do navegador, via página HTML/JS servida ao alvo, sem padrão de tráfego distintivo documentado por pesquisadores. O Google confirmou exploração in the wild mas não publicou IOCs, hashes de exploit ou domínios associados.

Na ausência de assinatura confiável, a detecção prática depende de telemetria de endpoint: EDR observando o processo Chrome (renderer) executando ações anômalas — criação de processo filho inesperado, injeção em processo browser, escrita em memória fora do padrão — é o sinal mais realista disponível, mas é genérico para exploração de sandbox escape em geral, não específico desta CVE.

Pesquisado e redigido com IA a partir do advisory do fornecedor e de análises públicas, com as fontes acima. Confira sempre a versão corrigida no advisory oficial antes de agir.
Use after free in site isolation in Google Chrome prior to 86.0.4240.198 allowed a remote attacker who had compromised the renderer process to potentially perform a sandbox escape via a crafted HTML page.
CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:C/C:H/I:H/A:H
Produtos afetados
Google · Chrome