CVE-2022-3723
Priorize a correção. Ela está sob exploração confirmada pelo CISA.
Declarações oficiais dos fabricantes em formato CSAF/VEX: se o produto deles está afetado, já corrigido ou descartado — e por quê. É afirmação do fabricante, não juízo do Vexday.
Apply updates per vendor instructions.
Resumo
Falha de type confusion no motor JavaScript V8 do Chrome, explorável remotamente através de uma página HTML maliciosa, sem necessidade de interação além de o usuário abrir/visitar a página. O Google confirmou exploração ativa antes da correção (é um 0-day que virou n-day), e a CISA incluiu a falha no catálogo KEV com prazo de correção de 18/11/2022.
Detalhamento técnico
Type confusion (CWE-843) é uma classe de bug em que o motor trata um objeto na memória como se fosse de um tipo diferente do que realmente é — o V8, por otimização, faz suposições sobre o layout e o tipo de objetos JavaScript em tempo de execução (JIT), e quando essa suposição é violada por um caminho de código que o compilador não previu, o motor passa a interpretar bytes de memória incorretamente. Isso normalmente permite ler ou escrever fora dos limites do objeto real, resultando em corrupção de heap (CWE-122), que é o efeito citado na descrição oficial.
O CVE foi catalogado sob o bug interno crbug.com/1378239, reportado por pesquisadores da Avast (Jan Vojtěšek, Milánek e Przemek Gmerek) em 25/10/2022. O Google manteve os detalhes do bug restritos — prática padrão do Chromium até que a maioria dos usuários tenha atualizado — então não há, publicamente, o trecho de código exato ou a função específica do V8 corrigida.
O atacante controla o conteúdo de uma página HTML/JavaScript arbitrária servida à vítima. Como o bug está no V8, qualquer produto que embuta esse motor está potencialmente exposto ao mesmo tipo de falha, embora o CVE aqui seja atribuído especificamente ao Chrome/Chromium.
Como é explorada
O vetor é uma página web maliciosa: a vítima precisa apenas visitá-la em uma versão vulnerável do Chrome (User Interaction: Required, conforme o vetor CVSS). Não há necessidade de autenticação, plugins ou configuração não padrão — o ataque roda contra a configuração default do navegador. Isso torna o bug atraente para campanhas de watering hole e phishing com links.
Uma type confusion isolada no V8 geralmente concede execução de código dentro do processo de renderização (renderer), respeitando o sandbox do Chrome. Para comprometer o sistema de fato, normalmente é encadeada com uma segunda falha de escape de sandbox — não há evidência pública, nas fontes disponíveis, de que essa cadeia específica tenha sido divulgada. O Google declarou apenas que 'está ciente de relatos de que existe um exploit para a CVE-2022-3723 na natureza', sem detalhar o alvo, o autor ou a cadeia completa de exploração.
A gravidade prática decorre exatamente desse uso in-the-wild antes do patch: a CISA classificou como exploração confirmada e adicionou ao KEV em 28/10/2022, um dia após a correção ter sido lançada, com prazo de mitigação de 18/11/2022 para agências federais dos EUA — sinal de que o risco era considerado imediato, não teórico.
Versões
Como se proteger
A correção é atualizar para o Chrome 107.0.5304.87 (Mac/Linux) ou 107.0.5304.87/.88 (Windows) ou versão posterior. Não há workaround documentado pelo fornecedor nem por terceiros — o GLSA da Gentoo, que empacota esse CVE junto com dezenas de outros corrigidos até a série 109.0.5414.74, também afirma explicitamente 'no known workaround at this time'.
Para ambientes com navegadores baseados em Chromium (Edge, Opera, Brave etc.), a correção depende do fornecedor derivado ter absorvido o patch upstream do V8 — verificar a versão do motor V8/Chromium embutida, não apenas o número de versão do produto.
Desativar JavaScript reduz a superfície de ataque mas quebra a maioria dos sites modernos e não é uma mitigação prática recomendável como substituto do patch. Como o bug já foi corrigido há tempo e está listado no KEV, o item de ação real hoje é auditoria: confirmar que nenhum endpoint, imagem de container ou appliance com Chromium embarcado ficou parado em versão anterior a 107.0.5304.87.
Como detectar
Não há assinatura de rede ou de log confiável e publicamente conhecida para detectar tentativas de exploração dessa type confusion especificamente — o Google manteve os detalhes técnicos do crbug 1378239 restritos, e não há PoC público documentado nas fontes disponíveis. Na prática, a detecção depende de telemetria de EDR observando comportamento pós-exploração no processo renderer do Chrome (crashes anômalos, injeção de código, escalonamento para o processo browser) mais do que de assinatura da falha em si.