← voltar
CVE-2022-3723highsob ataqueCWE-843

CVE-2022-3723

51Vexday Risk Score

Priorize a correção. Ela está sob exploração confirmada pelo CISA.

ssvc Actcvss 8.8epss 7.9%
da publicação à arma
Publicada no NVD1 de nov.
CISA KEV28 de out.
probabilidade de exploração
7.9%top 5% das CVEs
exploração observada
simCISA + VulnCheck
O que os fabricantes declaram (VEX)

Declarações oficiais dos fabricantes em formato CSAF/VEX: se o produto deles está afetado, já corrigido ou descartado — e por quê. É afirmação do fabricante, não juízo do Vexday.

Não afetado
1 produtoporque o código vulnerável não está presente no produto
red_hat_products
Ação exigida pela CISAprazo federal: 2022-11-18

Apply updates per vendor instructions.

Resumo

Falha de type confusion no motor JavaScript V8 do Chrome, explorável remotamente através de uma página HTML maliciosa, sem necessidade de interação além de o usuário abrir/visitar a página. O Google confirmou exploração ativa antes da correção (é um 0-day que virou n-day), e a CISA incluiu a falha no catálogo KEV com prazo de correção de 18/11/2022.

Detalhamento técnico

Type confusion (CWE-843) é uma classe de bug em que o motor trata um objeto na memória como se fosse de um tipo diferente do que realmente é — o V8, por otimização, faz suposições sobre o layout e o tipo de objetos JavaScript em tempo de execução (JIT), e quando essa suposição é violada por um caminho de código que o compilador não previu, o motor passa a interpretar bytes de memória incorretamente. Isso normalmente permite ler ou escrever fora dos limites do objeto real, resultando em corrupção de heap (CWE-122), que é o efeito citado na descrição oficial.

O CVE foi catalogado sob o bug interno crbug.com/1378239, reportado por pesquisadores da Avast (Jan Vojtěšek, Milánek e Przemek Gmerek) em 25/10/2022. O Google manteve os detalhes do bug restritos — prática padrão do Chromium até que a maioria dos usuários tenha atualizado — então não há, publicamente, o trecho de código exato ou a função específica do V8 corrigida.

O atacante controla o conteúdo de uma página HTML/JavaScript arbitrária servida à vítima. Como o bug está no V8, qualquer produto que embuta esse motor está potencialmente exposto ao mesmo tipo de falha, embora o CVE aqui seja atribuído especificamente ao Chrome/Chromium.

Como é explorada

O vetor é uma página web maliciosa: a vítima precisa apenas visitá-la em uma versão vulnerável do Chrome (User Interaction: Required, conforme o vetor CVSS). Não há necessidade de autenticação, plugins ou configuração não padrão — o ataque roda contra a configuração default do navegador. Isso torna o bug atraente para campanhas de watering hole e phishing com links.

Uma type confusion isolada no V8 geralmente concede execução de código dentro do processo de renderização (renderer), respeitando o sandbox do Chrome. Para comprometer o sistema de fato, normalmente é encadeada com uma segunda falha de escape de sandbox — não há evidência pública, nas fontes disponíveis, de que essa cadeia específica tenha sido divulgada. O Google declarou apenas que 'está ciente de relatos de que existe um exploit para a CVE-2022-3723 na natureza', sem detalhar o alvo, o autor ou a cadeia completa de exploração.

A gravidade prática decorre exatamente desse uso in-the-wild antes do patch: a CISA classificou como exploração confirmada e adicionou ao KEV em 28/10/2022, um dia após a correção ter sido lançada, com prazo de mitigação de 18/11/2022 para agências federais dos EUA — sinal de que o risco era considerado imediato, não teórico.

Versões

Afetadas
Google Chrome anterior à versão 107.0.5304.87 (todas as plataformas desktop).
Corrigidas em
Chrome 107.0.5304.87 para Mac e Linux; 107.0.5304.87/.88 para Windows. Pacotes derivados de Chromium (ex.: Gentoo www-client/chromium, chromium-bin, google-chrome, microsoft-edge) receberam correção consolidada nas séries ≥109.0.5414.74 (Chromium/Chrome) e ≥109.0.1518.61 (Edge), junto com outras dezenas de CVEs.

Como se proteger

A correção é atualizar para o Chrome 107.0.5304.87 (Mac/Linux) ou 107.0.5304.87/.88 (Windows) ou versão posterior. Não há workaround documentado pelo fornecedor nem por terceiros — o GLSA da Gentoo, que empacota esse CVE junto com dezenas de outros corrigidos até a série 109.0.5414.74, também afirma explicitamente 'no known workaround at this time'.

Para ambientes com navegadores baseados em Chromium (Edge, Opera, Brave etc.), a correção depende do fornecedor derivado ter absorvido o patch upstream do V8 — verificar a versão do motor V8/Chromium embutida, não apenas o número de versão do produto.

Desativar JavaScript reduz a superfície de ataque mas quebra a maioria dos sites modernos e não é uma mitigação prática recomendável como substituto do patch. Como o bug já foi corrigido há tempo e está listado no KEV, o item de ação real hoje é auditoria: confirmar que nenhum endpoint, imagem de container ou appliance com Chromium embarcado ficou parado em versão anterior a 107.0.5304.87.

Como detectar

Não há assinatura de rede ou de log confiável e publicamente conhecida para detectar tentativas de exploração dessa type confusion especificamente — o Google manteve os detalhes técnicos do crbug 1378239 restritos, e não há PoC público documentado nas fontes disponíveis. Na prática, a detecção depende de telemetria de EDR observando comportamento pós-exploração no processo renderer do Chrome (crashes anômalos, injeção de código, escalonamento para o processo browser) mais do que de assinatura da falha em si.

Pesquisado e redigido com IA a partir do advisory do fornecedor e de análises públicas, com as fontes acima. Confira sempre a versão corrigida no advisory oficial antes de agir.
Type confusion in V8 in Google Chrome prior to 107.0.5304.87 allowed a remote attacker to potentially exploit heap corruption via a crafted HTML page. (Chromium security severity: High)
CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:H
Produtos afetados
Google · Chrome