← voltar
CVE-2021-30563highsob ataqueCWE-843

CVE-2021-30563

51Vexday Risk Score

Priorize a correção. Ela está sob exploração confirmada pelo CISA.

ssvc Actcvss 8.8epss 8.9%
da publicação à arma
Publicada no NVD3 de ago.
CISA KEV+92d
probabilidade de exploração
8.9%top 5% das CVEs
exploração observada
simCISA + VulnCheck
O que os fabricantes declaram (VEX)

Declarações oficiais dos fabricantes em formato CSAF/VEX: se o produto deles está afetado, já corrigido ou descartado — e por quê. É afirmação do fabricante, não juízo do Vexday.

Não afetado
1 produtoporque o código vulnerável não está presente no produto
red_hat_products
Ação exigida pela CISAprazo federal: 2021-11-17

Apply updates per vendor instructions.

Resumo

Falha de type confusion no motor JavaScript V8 do Chrome, explorável através de uma página HTML maliciosa que a vítima precisa visitar. Google confirmou exploração ativa no momento da correção (julho de 2021), e a CISA incluiu a CVE no catálogo KEV meses depois. Como o V8 é compartilhado por todos os navegadores baseados em Chromium, o impacto potencial vai além do Chrome — CISA cita explicitamente Edge e Opera como possivelmente afetados.

Detalhamento técnico

Type confusion (CWE-843) ocorre quando o motor trata um objeto como sendo de um tipo diferente do que realmente é, geralmente por falha de validação em otimizações do compilador JIT (TurboFan, no caso do V8). O atacante que controla a estrutura de um objeto JavaScript pode induzir o engine a interpretar memória de um jeito inconsistente com o layout real, o que abre caminho para corrupção de heap (CWE-122) — leitura e escrita fora dos limites esperados de um objeto.

Como é explorada

O vetor é uma página HTML/JavaScript criada especificamente para acionar o bug — a vítima precisa abri-la (UI:R no vetor CVSS), não há exploração sem interação. Não é necessária autenticação nem configuração não padrão do navegador; o ataque funciona contra uma instalação padrão do Chrome pré-91.0.4472.164 acessando qualquer página controlada pelo atacante, incluindo via ads maliciosos ou links de phishing. A complexidade técnica de escrever o exploit é alta (é preciso manipular o type confusion para conseguir controle confiável de heap e, tipicamente, encadear com uma fuga de sandbox), mas o Google confirmou que um exploit funcional já circulava antes da correção, o que reduz a barreira para quem obtiver esse exploit em vez de desenvolvê-lo.

Versões

Afetadas
Google Chrome anterior a 91.0.4472.164 (todas as plataformas desktop: Windows, Mac e Linux).
Corrigidas em
Google Chrome 91.0.4472.164 e versões posteriores.

Como se proteger

A correção é atualizar para Chrome 91.0.4472.164 ou posterior — não existe paliativo de configuração conhecido que neutralize o bug em versões vulneráveis, já que a falha está na engine JS/V8, usada por toda navegação web. Navegadores baseados em Chromium (Edge, Opera, Brave, etc.) devem ser verificados e atualizados nas suas respectivas linhas de release, já que herdam o mesmo componente. Isolar processos via sandbox do sistema operacional (o próprio Chrome já usa sandboxing por padrão) reduz o impacto de uma exploração bem-sucedida mas não impede a corrupção de heap inicial nem deve ser tratado como substituto do patch.

Como detectar

Não há assinatura de rede confiável para detectar exploração de type confusion no V8 — o ataque ocorre inteiramente client-side, dentro do processo de renderização, sem payload de rede distintivo além do carregamento de uma página HTML/JS comum. Em ambientes corporativos, o sinal mais prático é indireto: telemetria de EDR mostrando o processo do navegador (renderer) travando de forma anômala, injetando código ou gerando processos filhos inesperados após visitar uma URL específica. A ausência de detalhes públicos sobre o bug (crbug 1228407 permanece restrito) limita a capacidade de escrever regras específicas para esta CVE.

Pesquisado e redigido com IA a partir do advisory do fornecedor e de análises públicas, com as fontes acima. Confira sempre a versão corrigida no advisory oficial antes de agir.
Type Confusion in V8 in Google Chrome prior to 91.0.4472.164 allowed a remote attacker to potentially exploit heap corruption via a crafted HTML page.
CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:H
Produtos afetados
Google · Chrome