← voltar
CVE-2022-2856mediumsob ataqueCWE-20

CVE-2022-2856

43Vexday Risk Score

Priorize a correção. Ela está sob exploração confirmada pelo CISA.

ssvc Attendcvss 6.5epss 4.5%
da publicação à arma
Publicada no NVD26 de set.
CISA KEV18 de ago.
probabilidade de exploração
4.5%top 9% das CVEs
exploração observada
simCISA + VulnCheck
O que os fabricantes declaram (VEX)

Declarações oficiais dos fabricantes em formato CSAF/VEX: se o produto deles está afetado, já corrigido ou descartado — e por quê. É afirmação do fabricante, não juízo do Vexday.

Não afetado
1 produtoporque o código vulnerável não está presente no produto
red_hat_products
Ação exigida pela CISAprazo federal: 2022-09-08

Apply updates per vendor instructions.

Resumo

Falha de validação insuficiente de entrada não confiável no mecanismo de Intents do Chromium, que permitia que uma página HTML manipulada forçasse o navegador a abrir um site malicioso de forma diferente do que o usuário esperava. Afeta o Chrome (e outros navegadores baseados em Chromium) antes da versão 104.0.5112.101. Importa menos pelo CVSS 6.5 e mais pelo fato de ter sido reportada pelo Google Threat Analysis Group (TAG) e estar na KEV da CISA com exploração confirmada in-the-wild — padrão típico de bug usado em campanhas direcionadas, não em ataques massivos.

Detalhamento técnico

A falha é classificada como CWE-20 (validação inadequada de entrada) no subsistema de Intents do Chromium. Intents é o mecanismo pelo qual o Chrome no Android (e, segundo a nota da CISA, potencialmente outros navegadores Chromium-based) delega a abertura de certos esquemas de URL para outros aplicativos instalados no sistema, ou processa navegação especial disparada por uma página web. O código não validava corretamente os dados de entrada fornecidos por uma página HTML controlada pelo atacante ao construir ou processar esse Intent.

O resultado prático, segundo a descrição oficial e a entrada da CISA, é que um atacante remoto conseguia fazer o navegador "navegar arbitrariamente" para um site malicioso via uma página HTML criada — ou seja, o atacante controla o destino de navegação final, possivelmente contornando a barra de endereço esperada, avisos de navegação ou o contexto de origem que o usuário acreditava estar visitando. O vetor CVSS reflete isso: impacto de integridade alto (I:H), sem impacto em confidencialidade (C:N) ou disponibilidade (A:N) — é um bug de "onde você acaba indo", não de execução de código ou roubo direto de dados.

O Google não publicou detalhes de implementação (o bug no crbug.com/1345630 permanece com acesso restrito, prática padrão do Chrome para bugs de segurança até adoção ampla do patch). Não há, nas fontes disponíveis, detalhamento de qual esquema de Intent especificamente é abusado ou qual componente exato do parser falha.

O fato de o reporte vir de Ashley Shen e Christian Resell, do Google TAG — equipe que rastreia atores estatais e fornecedores de spyware comercial —, é um sinal forte de que a falha foi descoberta em investigação de exploração real, não em fuzzing ou auditoria interna.

Como é explorada

O vetor de ataque exige que a vítima acesse uma página HTML controlada pelo atacante (AV:N) e realize alguma interação do usuário (UI:R no vetor CVSS) — não é exploração silenciosa sem cliques. Não são necessárias credenciais (PR:N) nem configuração não padrão conhecida; o alvo é o comportamento padrão do navegador ao processar Intents. A descrição original do fornecedor fala especificamente em "Google Chrome on Android", enquanto a nota da CISA no KEV generaliza o risco para "multiple web browsers that utilize Chromium, including, but not limited to, Google Chrome, Microsoft Edge, and Opera" — essa é uma divergência relevante: a CISA amplia o escopo de exposição além do que o advisory original do Chrome cobre explicitamente.

O Google confirmou publicamente, no próprio release notes de agosto de 2022, que "an exploit for CVE-2022-2856 exists in the wild", e a CISA adicionou a falha ao catálogo KEV em 18/08/2022 com prazo de correção em 08/09/2022 — ambos confirmam exploração ativa antes da correção, não é uma suposição teórica.

O resultado final da exploração é redirecionar a vítima para um destino que o atacante escolhe, disfarçado de navegação legítima dentro de uma página que parece controlada. Isso é consumível como componente de campanhas de phishing ou de entrega de payload secundário (ex.: levar a vítima a uma página de coleta de credenciais ou a um exploit adicional hospedado em outro domínio), não como comprometimento direto do dispositivo por si só. Não há, nas fontes disponíveis, detalhamento técnico de como o Intent malicioso é construído — informação que o próprio Google mantém restrita.

Versões

Afetadas
Google Chrome anterior à versão 104.0.5112.101 (todas as plataformas afetadas pelo Chromium subjacente; a CISA amplia o alerta a outros navegadores baseados em Chromium, como Microsoft Edge e Opera, sem especificar faixas de versão próprias).
Corrigidas em
Chrome 104.0.5112.101 (Mac/Linux) e 104.0.5112.101/102 (Windows), lançados em 16/08/2022. Builds de Chromium para Linux, como o pacote da Fedora, foram atualizados para 104.0.5112.101 em 18/08/2022; correção também presente nas versões subsequentes (ex.: 105.0.5195.x).

Como se proteger

A correção é atualizar o Chrome para a versão 104.0.5112.101 ou superior (Windows recebeu 104.0.5112.101/102). Para distribuições Linux que empacotam Chromium separadamente, a Fedora, por exemplo, corrigiu na atualização chromium-104.0.5112.101 (canal stable), e versões subsequentes do Chromium (como 105.x) já incorporam a correção — confirme a versão mínima corrigida junto ao fornecedor/distribuição específica que você usa, já que builds de terceiros (Edge, Opera e outros navegadores Chromium-based) publicam seus próprios ciclos de patch a partir do upstream.

Não há paliativo de configuração documentado nas fontes disponíveis (flag, política de grupo, desabilitar Intents) que mitigue a falha sem atualizar o binário — trata-se de um bug de validação no código nativo do navegador, não de uma opção de política exposta ao administrador. Bloqueio de URL por proxy/WAF não neutraliza o problema de forma confiável, porque o vetor de exploração é client-side, dentro do processamento de uma página HTML já carregada.

O que não funciona como mitigação: educar usuários a "verificar a barra de endereço" tem valor limitado aqui, já que a falha atua justamente sobre o mecanismo de navegação que determina para onde o navegador vai — a mitigação real e única confirmada é a atualização de versão.

Como detectar

Não há assinatura de detecção pública ou indicador de comprometimento divulgado nas fontes disponíveis. O Google confirmou exploração in-the-wild sem publicar detalhes técnicos do exploit (o bug no crbug.com permanece restrito), e a CISA não lista IOCs associados na entrada do KEV. Na prática, o sinal mais direto disponível para defensores é indireto: navegação inesperada para destinos não solicitados a partir de páginas HTML específicas, ou relatos de usuários sobre redirecionamentos anômalos — não há padrão de log de servidor ou tráfego de rede confiável documentado para esta CVE especificamente.

Pesquisado e redigido com IA a partir do advisory do fornecedor e de análises públicas, com as fontes acima. Confira sempre a versão corrigida no advisory oficial antes de agir.
Insufficient validation of untrusted input in Intents in Google Chrome on Android prior to 104.0.5112.101 allowed a remote attacker to arbitrarily browse to a malicious website via a crafted HTML page.
CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:U/C:N/I:H/A:N
Produtos afetados
Google · Chrome