← voltar
CVE-2021-4102highsob ataqueCWE-416

CVE-2021-4102

51Vexday Risk Score

Priorize a correção. Ela está sob exploração confirmada pelo CISA.

ssvc Actcvss 8.8epss 7.8%
da publicação à arma
Publicada no NVD11 de fev.
CISA KEV15 de dez.
probabilidade de exploração
7.8%top 6% das CVEs
exploração observada
simCISA + VulnCheck
O que os fabricantes declaram (VEX)

Declarações oficiais dos fabricantes em formato CSAF/VEX: se o produto deles está afetado, já corrigido ou descartado — e por quê. É afirmação do fabricante, não juízo do Vexday.

Não afetado
1 produtoporque o código vulnerável não está presente no produto
red_hat_products
Ação exigida pela CISAprazo federal: 2021-12-29

Apply updates per vendor instructions.

Resumo

Use-after-free no motor JavaScript V8, usado pelo Google Chrome e por outros navegadores baseados em Chromium (Edge, Opera, Brave etc.). A falha permite corrupção de heap a partir de uma página HTML maliciosa e foi explorada ativamente antes da correção — está no catálogo KEV da CISA com exploração confirmada in the wild, o que justifica a urgência mesmo sem detalhes técnicos públicos do bug.

Detalhamento técnico

A vulnerabilidade é um use-after-free (CWE-416) dentro do V8, o motor de execução JavaScript/WebAssembly do Chromium. Esse tipo de falha ocorre quando um objeto é liberado da memória mas uma referência a ele continua acessível e é usada posteriormente — o atacante que controla o timing e o conteúdo da alocação subsequente pode fazer com que essa memória liberada seja realocada com dados sob seu controle, corrompendo o heap.

O Google restringiu o acesso ao relatório original do bug (crbug.com/1278387) e não publicou detalhes de onde exatamente no V8 (parser, compilador JIT, garbage collector, etc.) o objeto é liberado prematuramente — prática padrão do Chromium para bugs já explorados, mantida até que a maioria dos usuários tenha atualizado. Isso significa que a mecânica exata (qual estrutura de dados, qual operação dispara a liberação prematura) não está disponível publicamente nas fontes verificadas.

O vetor de entrada é uma página HTML com JavaScript malicioso — o atacante não precisa de plugin, extensão ou configuração especial, só que a vítima carregue a página no navegador vulnerável. Isso caracteriza a classe de bugs mais perigosa em navegadores: renderização de conteúdo remoto não confiável tocando diretamente em código nativo de gerenciamento de memória.

Como é explorada

O vetor é remoto e a interação exigida é a abertura de uma página HTML controlada pelo atacante — sem necessidade de autenticação, sem exigir configuração não padrão do navegador. A complexidade de ataque (AC:L no CVSS) é baixa no sentido de que não há barreiras arquiteturais adicionais, mas explorar um use-after-free em V8 de forma confiável normalmente exige encadear a falha com uma técnica de manipulação de heap para converter a corrupção de memória em execução de código controlada — trabalho de engenharia não trivial, tipicamente feito por atores com capacidade de desenvolvimento de exploits (inclusive para escapar da sandbox do renderer, o que costuma exigir uma segunda vulnerabilidade encadeada).

O Google confirmou explicitamente, no mesmo aviso que corrigiu a falha, que havia relatos de exploit para CVE-2021-4102 circulando in the wild antes do patch — dado reforçado pela inclusão no catálogo KEV da CISA. Não há detalhes públicos sobre quem usou o exploit, contra quem, ou se fazia parte de uma cadeia com bug de sandbox escape; as fontes disponíveis não descrevem a campanha.

O resultado final de uma exploração bem-sucedida, isolada, é execução de código dentro do processo do renderer do Chrome — que ainda roda dentro da sandbox do navegador. Para comprometer o sistema além do renderer, o atacante precisaria de uma vulnerabilidade adicional de escape de sandbox, não coberta por esta CVE.

Versões

Afetadas
Google Chrome anterior à versão 96.0.4664.110 (todas as versões antes desse build nos canais Windows, Mac e Linux).
Corrigidas em
Google Chrome 96.0.4664.110 e posteriores (Stable e Extended Stable channels).

Como se proteger

Atualizar o Google Chrome para a versão 96.0.4664.110 ou posterior elimina a falha. Como a CVE afeta o motor V8 do Chromium, produtos derivados (Microsoft Edge, Opera, Brave, Vivaldi e outros navegadores baseados em Chromium) também precisam de suas respectivas atualizações que incorporem a correção equivalente — a data e o número de build variam por fornecedor e não estão cobertos pelas fontes consultadas aqui.

Não há paliativo de configuração real para este tipo de falha: desativar JavaScript inteiramente neutraliza o vetor, mas torna a maioria dos sites inutilizável e não é uma mitigação prática. Extensões de bloqueio de script ou políticas de navegação restritiva reduzem superfície de exposição a páginas não confiáveis, mas não corrigem a vulnerabilidade subjacente no V8 — são controles compensatórios de exposição, não de correção.

A CISA determinou prazo de correção até 2021-12-29 para agências federais dos EUA sob a diretriz BOD 22-01, refletindo a gravidade de exploração ativa já confirmada no momento da divulgação. Não há indicação nas fontes de mitigação via WAF ou controle de rede, já que a exploração ocorre no cliente (navegador), não em uma aplicação servidor.

Como detectar

As fontes disponíveis não descrevem indicadores de rede ou payload específicos do exploit usado in the wild para CVE-2021-4102 — o Google não publicou essa informação junto com o advisory, e não há writeup técnico público catalogado aqui. Em termos gerais, sinais de exploração de use-after-free em V8 tendem a aparecer como crashes do processo de renderer do Chrome (renderer crashes) com padrões anômalos em relatórios de crash, ou HTML/JavaScript altamente obfuscado com manipulação intensiva de estruturas de objetos e alocação de memória — mas isso é heurística geral de exploração de motor JS, não um indicador confirmado especificamente para esta CVE.

Pesquisado e redigido com IA a partir do advisory do fornecedor e de análises públicas, com as fontes acima. Confira sempre a versão corrigida no advisory oficial antes de agir.
Use after free in V8 in Google Chrome prior to 96.0.4664.110 allowed a remote attacker to potentially exploit heap corruption via a crafted HTML page.
CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:H
Produtos afetados
Google · Chrome