CVE-2023-2033
Prioritize patching. It under exploitation confirmed by CISA and has a public proof of concept.
Apply updates per vendor instructions.
Summary
Confusão de tipos no motor JavaScript V8 do Google Chrome, corrigida na versão 112.0.5615.121, permitia que um atacante remoto corrompesse a heap do processo via uma página HTML maliciosa. O Google confirmou exploração ativa in the wild antes da correção, e a falha foi reportada por Clément Lecigne, do Threat Analysis Group — equipe que historicamente rastreia campanhas de spyware comercial e ataques direcionados.
Technical detail
A falha é uma type confusion (CWE-843) dentro do V8, o motor JavaScript e WebAssembly do Chromium. Esse tipo de bug ocorre quando o motor trata um objeto como se fosse de um tipo diferente do que realmente é — normalmente por uma inconsistência entre o que o compilador JIT (TurboFan) assume sobre o formato de um objeto e o formato real em tempo de execução. O resultado é acesso a memória com o layout errado: leituras e escritas fora dos limites esperados, que o atacante pode transformar em corrupção controlada de heap.
How it’s exploited
O vetor é uma página HTML com JavaScript malicioso — sem exigir plugins, extensões ou configuração fora do padrão. A cadeia típica de exploração de type confusion em V8 envolve forçar o motor a otimizar uma função de forma que ela mantenha suposições de tipo inválidas, disparar a execução da suposição falha para corromper objetos na heap, e a partir daí obter controle de leitura/escrita arbitrária dentro do processo de renderização — geralmente como primeiro estágio para um bypass de sandbox encadeado com outra falha.
Versions
How to protect
Atualizar o Chrome para a versão 112.0.5615.121 ou posterior elimina a falha; a atualização já está disponível pelo mecanismo automático do navegador. Distribuições Linux publicaram pacotes próprios do Chromium com a correção — Fedora 36 e 38 lançaram builds 112.0.5615.121 (e posteriormente 112.0.5615.165, que também referencia o CVE) via seus canais de atualização. Não há paliativo real equivalente à correção: desabilitar JavaScript quebra a usabilidade da maioria dos sites e não é uma mitigação viável para navegação geral; isolamento de site (Site Isolation) e sandboxing do processo de renderização reduzem o impacto de um bypass completo, mas não impedem a exploração da type confusion em si.
How to detect
Não há assinatura de rede ou padrão de tráfego confiável para detectar exploração dessa classe de bug, já que o ataque ocorre inteiramente dentro do processo de renderização via JavaScript malicioso servido por HTTPS. O Google não publicou indicadores de comprometimento associados à campanha que motivou o relatório do TAG; o sinal mais prático em ambiente corporativo é monitorar crashes anômalos ou reinícios do processo de renderização do Chrome (renderer) em endpoints, especialmente correlacionados a acesso a domínios recém-registrados ou não categorizados, e verificar telemetria EDR por comportamento pós-exploração (spawn de processos a partir do navegador) compatível com bypass de sandbox.