← volver
CVE-2021-21224highbajo ataqueCWE-843

CVE-2021-21224

83Vexday Risk Score

Prioriza la corrección. Ella está bajo explotación confirmada por CISA y tiene prueba de concepto pública.

ssvc Actcvss 8.8epss 56%
de la publicación al arma681 días
Publicada en NVD26 abr
1ª PoC+681d
CISA KEV+191d
probabilidad de explotación
56%top 1% de las CVE
explotación observada
CISA + VulnCheck
1 exploit(s) público(s)
Acción exigida por CISAplazo federal: 2021-11-17

Apply updates per vendor instructions.

Resumen

Falha de type confusion no motor JavaScript V8 do Google Chrome, explorável através de uma página HTML maliciosa que executa código dentro do processo renderer (sandbox). Foi corrigida junto com outras quatro falhas de alta severidade no mesmo release e o próprio Google confirmou, no aviso de lançamento, que exploits para essa CVE circulavam ativamente antes do patch — por isso está no catálogo KEV da CISA.

Detalle técnico

A vulnerabilidade é uma type confusion (CWE-843) no V8, o motor que compila e executa JavaScript e WebAssembly dentro do Chrome. Esse tipo de falha ocorre quando o engine trata um objeto como se fosse de um tipo diferente do que ele realmente é — normalmente por engano na inferência de tipos do compilador JIT (TurboFan) ou em otimizações especulativas que não revalidam o formato do objeto antes de acessá-lo. O resultado é leitura/escrita de memória fora do que o objeto original permitiria, o que dá ao atacante controle sobre offsets e ponteiros dentro do heap do renderer.

O advisory oficial do Google não detalha o componente interno exato (arquivo, classe ou builtin do V8) nem o mecanismo preciso do bug — informação que o Chromium mantém restrita por padrão em bugs de segurança até que a maioria dos usuários tenha atualizado. O que se sabe com certeza, pelas fontes oficiais, é a classificação (type confusion em V8), o pesquisador que reportou (Jose Martinez, VerSprite Inc.), a data do report (2021-04-05) e o identificador interno do bug no Chromium (1195777).

O atacante controla o conteúdo da página HTML/JavaScript servida à vítima — é esse JavaScript malicioso que aciona o caminho de código vulnerável no V8, manipulando estruturas de objeto de forma a confundir o motor sobre seu tipo real. A execução de código obtida fica confinada ao processo renderer, isolado pelo sandbox do Chrome — daí o vetor CVSS registrar Scope: Unchanged mesmo com impacto Alto em confidencialidade, integridade e disponibilidade.

Cómo se explota

O vetor é uma página web maliciosa: a vítima precisa visitá-la (UI:R no vetor CVSS confirma a exigência de interação do usuário), sem necessidade de autenticação ou privilégios especiais (PR:N). Não há pré-condição de configuração não padrão — qualquer instalação padrão do Chrome com JavaScript habilitado (o padrão) está no caminho de exposição, desde que abaixo da versão corrigida.

O resultado da exploração isolada dessa CVE é execução de código arbitrário dentro do sandbox do processo renderer — não é, por si só, um comprometimento total do sistema. Para transformar isso em execução fora do sandbox (acesso ao sistema operacional da vítima), o atacante normalmente precisaria encadear uma segunda falha de sandbox escape; a descrição oficial já registra esse limite ('inside a sandbox').

O próprio boletim do Google declara que exploits para CVE-2021-21224 já existiam in the wild antes da correção ser publicada, o que motivou sua entrada no catálogo KEV da CISA — ou seja, há confirmação de exploração ativa por parte do fornecedor, não apenas PoC acadêmica. Não temos, nas fontes apuradas, detalhes de campanha, ator de ameaça ou setor visado.

Versiones

Afectadas
Google Chrome anterior à versão 90.0.4430.85 (todas as plataformas desktop: Windows, Mac e Linux).
Corregidas en
Google Chrome 90.0.4430.85 (e builds subsequentes, como 90.0.4430.93). Backports em distribuições: Fedora 32/33/34 via pacote chromium-90.0.4430.93-1; Debian via DSA-4906; Gentoo via GLSA 202104-08 (números de versão de pacote específicos não apurados para Debian e Gentoo).

Cómo protegerse

A correção definitiva é atualizar o Google Chrome para a versão 90.0.4430.85 ou posterior nas plataformas Windows, Mac e Linux, conforme o Stable Channel Update de 20 de abril de 2021. Distribuições Linux que empacotam Chromium também lançaram correções: o Fedora (32, 33 e 34) publicou o pacote chromium-90.0.4430.93-1, que inclui a correção desta CVE junto com outras dezenas de falhas do mesmo ciclo; Debian (DSA-4906) e Gentoo (GLSA 202104-08) também emitiram advisories cobrindo este CVE, mas os números de versão corrigida específicos desses pacotes não foram apurados nesta pesquisa — consulte o advisory de cada distribuição para o número exato do pacote.

Não existe paliativo de configuração real contra type confusion em V8: desabilitar JavaScript inteiramente neutraliza o vetor, mas quebra a usabilidade da maioria dos sites e não é uma mitigação prática para navegação geral. Extensões de bloqueio de script ou políticas de navegador restringindo execução de JS em domínios não confiáveis reduzem a superfície, mas não eliminam o risco em sites legítimos comprometidos. Não há flag de linha de comando ou configuração enterprise policy documentada nas fontes que mitigue especificamente esta CVE sem atualizar o binário.

Atualizar é a única mitigação validada pelo fornecedor. Ambientes com Chrome/Chromium desatualizado abaixo de 90.0.4430.85 devem tratar a atualização como prioritária dado o registro no KEV da CISA e a confirmação de exploração ativa.

Cómo detectar

Não há assinatura de rede ou padrão de log confiável para detectar exploração desta falha — o ataque ocorre inteiramente client-side, dentro da execução de JavaScript no processo renderer, sem tráfego de rede distintivo além do carregamento normal de uma página HTML/JS. Ambientes corporativos podem procurar por crashes anômalos do processo renderer do Chrome, telemetria de EDR indicando comportamento pós-exploração dentro do sandbox (tentativas de sandbox escape, spawns de processo atípicos a partir do Chrome) ou acesso a URLs conhecidas como distribuidoras de exploit kits, mas nenhum IOC específico para esta CVE foi publicado nas fontes consultadas.

Investigado y redactado con IA a partir del advisory del fabricante y análisis públicos, con las fuentes citadas. Verifica siempre la versión corregida en el advisory oficial antes de actuar.
Type confusion in V8 in Google Chrome prior to 90.0.4430.85 allowed a remote attacker to execute arbitrary code inside a sandbox via a crafted HTML page.
CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:H
Productos afectados
Google · Chrome
⚠ Recursos públicos, para evaluar la exposición de sistemas que controlas o estás autorizado a probar. Prueba solo con autorización.