← voltar
CVE-2023-2136criticalsob ataqueCWE-190

CVE-2023-2136

58Vexday Risk Score

Priorize a correção. Ela está sob exploração confirmada pelo CISA.

ssvc Actcvss 9.6epss 5.7%
da publicação à arma
Publicada no NVD19 de abr.
CISA KEV+2d
probabilidade de exploração
5.7%top 7% das CVEs
exploração observada
simCISA + VulnCheck
O que os fabricantes declaram (VEX)

Declarações oficiais dos fabricantes em formato CSAF/VEX: se o produto deles está afetado, já corrigido ou descartado — e por quê. É afirmação do fabricante, não juízo do Vexday.

Não afetado
1 produtoporque o código vulnerável não está presente no produto
red_hat_products
Ação exigida pela CISAprazo federal: 2023-05-12

Apply updates per vendor instructions.

Resumo

Integer overflow no Skia — a biblioteca gráfica 2D usada pelo Chrome para rasterizar conteúdo web — permite que um atacante que já comprometeu o processo renderer escape do sandbox. Não é uma falha explorável isoladamente por uma página HTML: ela é o segundo estágio de uma cadeia de exploração, e o Google confirmou exploração ativa no mundo real antes da correção, o que a colocou no catálogo KEV da CISA.

Detalhamento técnico

A falha (CWE-190, integer overflow) está no Skia, a engine de renderização gráfica 2D que o Chromium usa para desenhar praticamente todo conteúdo visual — desde canvas e SVG até composição de camadas. Um overflow em algum cálculo de tamanho ou offset dentro do Skia permite corromper memória de forma controlada a partir do processo renderer, processo esse que roda dentro do sandbox do Chrome.

O Google classificou a severidade como 'High' na taxonomia interna do Chromium e restringiu os detalhes do bug (crbug.com/1432603) por tempo maior que o padrão — prática reservada a falhas usadas em exploração real, para não entregar um mapa aos demais atacantes enquanto a base de usuários ainda está migrando para a versão corrigida.

O relatório partiu de Clément Lecigne, do Threat Analysis Group do próprio Google — equipe que historicamente rastreia campanhas de spyware comercial e ataques direcionados, não pesquisa de bug bounty tradicional. Essa origem já é um indicador de que a falha foi encontrada em uso ofensivo real, não em fuzzing.

O CVSS 9.6 (AV:N/AC:L/PR:N/UI:R/S:C/C:H/I:H/A:H) reflete o potencial de escape de sandbox com alto impacto em confidencialidade, integridade e disponibilidade, mas o vetor CVSS não captura a pré-condição real: a exploração do Skia por si só não dá execução de código no contexto do sistema — ela é o passo que transforma um comprometimento já existente do renderer em algo que escapa da contenção do sandbox.

Como é explorada

O vetor de entrada é uma página HTML maliciosa, mas a exploração descrita pelo próprio Google exige que o atacante 'já tenha comprometido o processo renderer' — ou seja, esta CVE não é a porta de entrada, é a peça que converte um bug de renderer (V8, DOM, etc.) em fuga do sandbox. Isso implica uma cadeia de exploração com pelo menos duas falhas: uma para execução de código dentro do renderer sandboxed, e o CVE-2023-2136 para escapar da contenção e ganhar execução com privilégios mais amplos no sistema do usuário.

A interação do usuário necessária (UI:R no vetor CVSS) provavelmente se limita a visitar a página maliciosa ou clicar em um link — não há indicação de configuração não padrão exigida. O Google confirmou publicamente 'aware that an exploit for CVE-2023-2136 exists in the wild', frase que no vocabulário dos advisories do Chrome indica exploração ativa e direcionada, tipicamente associada a campanhas de spyware comercial ou ataques de estado-nação contra alvos específicos, não exploração em massa oportunista.

O ingresso no catálogo KEV da CISA reforça a exploração confirmada, mas não há relatos públicos detalhados de qual cadeia completa (quais CVEs companheiras) foi usada nem de qual campanha específica se tratou — informação que o Google mantém restrita mesmo após a correção.

Versões

Afetadas
Google Chrome anterior à versão 112.0.5615.137 (todas as plataformas afetadas pela linha 112.x antes desse build).
Corrigidas em
Chrome 112.0.5615.137/138 (Windows), 112.0.5615.137 (Mac) e 112.0.5615.165 (Linux). Builds do Chromium para distribuições Linux corrigidos a partir de 112.0.5615.121 (correção parcial/inicial) e definitivamente em 112.0.5615.165.

Como se proteger

Atualizar para Chrome 112.0.5615.137 ou superior (Windows/Mac) e 112.0.5615.165 ou superior (Linux) elimina a falha. Distribuições Linux que empacotam o Chromium separadamente do Google Chrome precisam da correção equivalente no pacote chromium — o Fedora, por exemplo, publicou builds 112.0.5615.121 e posteriormente 112.0.5615.165 cobrindo este e outros CVEs do mesmo ciclo (CVE-2023-2133, 2134, 2135, 2137, entre outros).

Não há paliativo de configuração real: como a falha está no motor de renderização gráfica usado para exibir qualquer página, desativar aceleração de hardware ou GPU não neutraliza o Skia em si, e restringir JavaScript reduz a superfície de ataque do primeiro estágio da cadeia (o comprometimento do renderer) mas não corrige a fuga de sandbox propriamente dita. A única mitigação efetiva é a atualização binária do navegador ou do pacote chromium da distribuição.

Dado o registro no KEV, ambientes com prazo de correção obrigatório (agências federais dos EUA, por exemplo) tiveram deadline definido pela CISA; para o público geral, a orientação prática é garantir que o mecanismo de auto-atualização do Chrome não esteja bloqueado por política de grupo desatualizada, e verificar builds embarcados do Chromium em produtos derivados (Electron, navegadores baseados em Chromium) que podem atrasar o pull da correção.

Como detectar

Não há assinatura de rede ou padrão de log confiável para detectar exploração desta falha especificamente — o vetor é uma página HTML servida normalmente por HTTPS, e a corrupção de memória ocorre client-side dentro do processo renderer, sem artefato de rede distintivo. Ferramentas de EDR podem eventualmente capturar o comportamento pós-exploração (processo do navegador gerando processos filhos inesperados, escrita em regiões de memória fora do padrão do sandbox), mas isso depende de instrumentação específica e não é um indicador direto desta CVE.

A ausência de detalhes técnicos públicos sobre o exploit in-the-wild — o Google manteve o bug restrito — significa que não existem IOCs, hashes ou padrões de payload documentados publicamente para caçar essa exploração retroativamente.

Pesquisado e redigido com IA a partir do advisory do fornecedor e de análises públicas, com as fontes acima. Confira sempre a versão corrigida no advisory oficial antes de agir.
Integer overflow in Skia in Google Chrome prior to 112.0.5615.137 allowed a remote attacker who had compromised the renderer process to potentially perform a sandbox escape via a crafted HTML page. (Chromium security severity: High)
CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:C/C:H/I:H/A:H
Produtos afetados
Google · Chrome