← voltar
CVE-2022-3075criticalsob ataque

CVE-2022-3075

58Vexday Risk Score

Priorize a correção. Ela está sob exploração confirmada pelo CISA.

ssvc Actcvss 9.6epss 5.8%
da publicação à arma
Publicada no NVD26 de set.
CISA KEV8 de set.
probabilidade de exploração
5.8%top 7% das CVEs
exploração observada
simCISA + VulnCheck
O que os fabricantes declaram (VEX)

Declarações oficiais dos fabricantes em formato CSAF/VEX: se o produto deles está afetado, já corrigido ou descartado — e por quê. É afirmação do fabricante, não juízo do Vexday.

Não afetado
1 produtoporque o código vulnerável não está presente no produto
red_hat_products
Ação exigida pela CISAprazo federal: 2022-09-29

Apply updates per vendor instructions.

Resumo

Falha de validação insuficiente de dados no Mojo, o sistema de IPC (comunicação entre processos) do Chromium, que permite a um atacante que já comprometeu o processo renderer escapar da sandbox do Chrome. Não é uma RCE isolada: é a peça de escape de sandbox de uma cadeia de exploração, e o Google confirmou exploração ativa antes da correção, o que a levou ao catálogo KEV da CISA.

Detalhamento técnico

Mojo é a camada de IPC do Chromium usada para troca de mensagens entre o processo renderer (que executa o conteúdo da página, roda em sandbox restrita) e processos com mais privilégio, como o processo browser. O CVE-2022-3075 é classificado como CWE-20 (Improper Input Validation): dados recebidos por uma interface Mojo não são validados corretamente antes de serem processados no lado privilegiado da comunicação.

As fontes disponíveis (advisory do Google e KEV da CISA) não detalham qual interface Mojo específica falha na validação, nem o tipo exato de dado malformado aceito — o bug tracker do Chromium (crbug.com/1358134) permanece restrito, prática padrão do Google até que a maioria dos usuários tenha atualizado. O que se sabe com certeza é o efeito: dados insuficientemente validados atravessando o Mojo permitem que o lado privilegiado execute uma ação que não deveria ser possível a partir de um renderer sandboxed, resultando em sandbox escape.

O vetor CVSS (S:C — scope changed) reflete exatamente isso: o impacto ultrapassa o componente vulnerável (o mecanismo IPC) e afeta outro componente de segurança (a barreira da sandbox).

Como é explorada

O pré-requisito central, presente na própria descrição oficial mas fácil de ignorar: o atacante precisa ter comprometido o processo renderer antes de abusar desta falha. Isso normalmente exige uma vulnerabilidade separada e anterior — tipicamente um bug de execução de código na engine JavaScript/V8 ou em outro componente de renderização acionado por uma página HTML maliciosa. O CVE-2022-3075 não entrega esse primeiro estágio; ele é o segundo estágio, que transforma o controle do renderer (ainda contido pela sandbox) em execução fora dela.

Com o renderer sob controle, o atacante envia mensagens Mojo malformadas explorando a validação insuficiente para induzir o processo mais privilegiado a executar ação indevida, escapando do isolamento de segurança do Chrome. O vetor CVSS (AC:L, PR:N, UI:R) indica baixa complexidade técnica e nenhuma exigência de privilégio prévio na máquina — mas exige interação do usuário, isto é, a vítima precisa visitar/abrir a página HTML maliciosa que dispara toda a cadeia.

O Google declarou estar ciente de relatos de exploração in the wild antes da correção (nota no próprio release do Chrome 105.0.5195.102). A CISA incluiu a falha no catálogo KEV com prazo de correção definido, confirmando exploração ativa, embora sem indicar associação com campanhas de ransomware. Não há detalhes públicos de writeups técnicos completos sobre a exploração real observada nas fontes consultadas.

Versões

Afetadas
Google Chrome anterior a 105.0.5195.102 (Windows, Mac e Linux). Builds de Chromium empacotados por distribuições (ex.: Fedora, Gentoo) anteriores às versões que incorporam o fix upstream, e Microsoft Edge anterior a 105.0.1343.42.
Corrigidas em
Google Chrome 105.0.5195.102 (fix upstream original, conforme Chrome Release Blog). Fedora 37: chromium-105.0.5195.125-2.fc37. Gentoo: www-client/chromium, chromium-bin, google-chrome >= 105.0.5195.125; www-client/microsoft-edge >= 105.0.1343.42.

Como se proteger

Atualizar o Google Chrome para a versão 105.0.5195.102 ou posterior (Windows, Mac e Linux), conforme o advisory oficial do Chrome Release Blog. Distribuições Linux que empacotam Chromium consolidaram a correção em builds posteriores — Fedora 37 em chromium-105.0.5195.125-2.fc37 e Gentoo (GLSA 202209-23) exigindo www-client/chromium, chromium-bin ou google-chrome >= 105.0.5195.125; usuários de Microsoft Edge (também baseado em Chromium) devem atualizar para >= 105.0.1343.42.

Não há paliativo de configuração conhecido: o Gentoo GLSA declara explicitamente 'não há workaround conhecido' para o conjunto de CVEs de setembro/2022 que inclui esta. Como a falha depende de um renderer já comprometido, endurecer isoladamente a sandbox ou desabilitar recursos do navegador não neutraliza o vetor — a única correção real é o binário atualizado, que corrige a validação no Mojo.

Mito a descartar: assumir que a exposição está limitada a 'ambientes com configuração não padrão' — não há indicação nas fontes de que a falha dependa de flags, políticas de grupo ou configurações específicas do Chrome. O pré-requisito relevante é a cadeia de exploração (comprometimento prévio do renderer), não a configuração do navegador em si.

Como detectar

Não há assinatura de rede ou log confiável para detectar tentativas de exploração desta falha especificamente: o ataque ocorre inteiramente dentro do processo do navegador via mensagens IPC internas (Mojo), disparadas pelo carregamento de uma página HTML/JS maliciosa que primeiro compromete o renderer. Não há indicador de comprometimento público divulgado nas fontes consultadas.

Como proxy indireto, ambientes corporativos podem monitorar crashes ou comportamentos anômalos do processo renderer/browser do Chrome (ex.: crashes repetidos do sandbox, execução de processos filhos inesperados a partir do Chrome) e correlacionar com acesso a domínios recém-registrados ou páginas atipicamente ofuscadas, mas isso é heurística genérica de exploração de navegador, não detecção específica desta CVE.

Pesquisado e redigido com IA a partir do advisory do fornecedor e de análises públicas, com as fontes acima. Confira sempre a versão corrigida no advisory oficial antes de agir.
Insufficient data validation in Mojo in Google Chrome prior to 105.0.5195.102 allowed a remote attacker who had compromised the renderer process to potentially perform a sandbox escape via a crafted HTML page.
CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:C/C:H/I:H/A:H
Produtos afetados
Google · Chrome