← voltar
CVE-2020-6572highsob ataqueCWE-416

CVE-2020-6572

56Vexday Risk Score

Priorize a correção. Ela está sob exploração confirmada pelo CISA.

ssvc Actcvss 8.8epss 11%
da publicação à arma
Publicada no NVD14 de jan.
CISA KEV+361d
probabilidade de exploração
11%top 4% das CVEs
exploração observada
simCISA + VulnCheck
Ação exigida pela CISAprazo federal: 2022-07-10

Apply updates per vendor instructions.

Resumo

Use-after-free no componente de mídia do Google Chrome, explorável remotamente por meio de uma página HTML maliciosa que força a execução de código dentro do processo do navegador. A falha está confirmada no catálogo KEV da CISA como explorada ativamente, mas a divulgação pública só ocorreu quase um ano depois da correção, e o Google nunca detalhou o mecanismo exato do bug nem pagou recompensa ao reportante (anônimo).

Detalhamento técnico

A vulnerabilidade é uma falha de uso-após-liberação (CWE-416) no subsistema de Media do Chrome — o código responsável por decodificar e reproduzir conteúdo de mídia embutido em páginas web. Um objeto relacionado ao pipeline de mídia é liberado da memória, mas uma referência a ele permanece acessível e é usada posteriormente, permitindo que um atacante controle o conteúdo realocado nesse espaço de memória e corrompa a execução do processo.

O Google restringe o acesso aos detalhes do bug (crbug.com/1066893) até que a maioria dos usuários tenha atualizado — prática padrão do Chromium para bugs de segurança de alto impacto. Isso significa que não há, publicamente, o commit exato, o arquivo fonte ou a sequência precisa de chamadas que dispara o UAF; sabe-se apenas que o gatilho passa por uma página HTML crafteada envolvendo processamento de mídia (provavelmente elementos / ou APIs de media source).

O reportante é listado como anônimo e sem recompensa monetária ("$N/A"), o que é atípico para bugs classificados como High e sugere que o relatório pode ter vindo de análise de exploração em campo, não de um pesquisador caçando bounty — hipótese reforçada pela posterior inclusão no KEV.

Como é explorada

O vetor é uma página web maliciosa (AV:N) que a vítima precisa abrir e interagir com o conteúdo (UI:R) — não há indício de exploração silenciosa sem qualquer ação do usuário. A complexidade de ataque é baixa (AC:L) e nenhum privilégio prévio é exigido (PR:N), o que torna o ataque viável via phishing, malvertising ou comprometimento de site legítimo servindo o HTML/mídia especialmente montada.

A execução de código obtida por um UAF no processo de renderização normalmente fica confinada ao sandbox do Chrome; para controle total do sistema, historicamente esse tipo de bug é encadeado com uma falha de escape de sandbox separada. A descrição do fornecedor e do NVD fala em "execute arbitrary code", mas não afirma escape de sandbox — essa distinção importa para avaliar o impacto real em ambientes onde o sandbox do Chrome está intacto e configurado corretamente.

A CISA confirma exploração no mundo real ao incluir a CVE no catálogo KEV, mas não há detalhes públicos de campanha, atribuição ou se foi usada em ataques direcionados ou oportunistas. O campo "Known To Be Used in Ransomware Campaigns" está marcado como desconhecido.

Versões

Afetadas
Google Chrome em versões anteriores à 81.0.4044.92 (fornecedor não especifica versão inicial de introdução do bug).
Corrigidas em
Google Chrome 81.0.4044.92 e posteriores.

Como se proteger

A correção é atualizar o Google Chrome para a versão 81.0.4044.92 ou posterior — é a única mitigação real, já que se trata de falha de memória no código do navegador, sem flag de configuração ou controle compensatório eficaz. Navegadores derivados do Chromium (que compartilham a base de código do Media) podem ter herdado a mesma correção em ciclos de release próprios, mas isso não está confirmado nas fontes consultadas e deve ser verificado individualmente por produto.

Desabilitar JavaScript ou bloquear reprodução automática de mídia reduz superfície de ataque genérica, mas não é mitigação garantida contra este UAF específico, já que o gatilho depende do processamento interno de mídia, não necessariamente de script. Não há assinatura de WAF ou filtro de rede capaz de bloquear com confiabilidade um exploit client-side embutido em HTML/mídia — a defesa está inteiramente do lado do navegador atualizado.

Dado o tempo entre a correção (abril de 2020) e a entrada no KEV (janeiro de 2022) com prazo de correção definido pela CISA para 10/07/2022, qualquer Chrome ainda em versão anterior à 81.0.4044.92 hoje está exposto não só a esta CVE como a dezenas de outras corrigidas desde então — atualizar para a versão estável mais recente é o caminho, não apenas alcançar o patch mínimo.

Como detectar

Não há assinatura ou indicador de comprometimento público associado a esta CVE especificamente. Como o gatilho é client-side via página HTML maliciosa, o sinal mais realista em ambiente corporativo é: crash reports do processo de renderização do Chrome (renderer crashes) coincidindo com acesso a sites suspeitos ou não categorizados, especialmente envolvendo conteúdo de mídia incorporado, e logs de proxy/EDR mostrando acesso a domínios associados a campanhas de exploração de navegador na mesma janela temporal (2020-2022).

A ausência de detalhes técnicos publicados pelo Google e a falta de relatórios de campanha atribuída tornam a detecção retroativa pouco confiável — a defesa prática é garantir que a versão do Chrome em uso nunca tenha ficado exposta, não tentar caçar a exploração após o fato.

Pesquisado e redigido com IA a partir do advisory do fornecedor e de análises públicas, com as fontes acima. Confira sempre a versão corrigida no advisory oficial antes de agir.
Use after free in Media in Google Chrome prior to 81.0.4044.92 allowed a remote attacker to execute arbitrary code via a crafted HTML page.
CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:H
Produtos afetados
Google · Chrome