← volver
CVE-2022-4262highbajo ataqueCWE-843

CVE-2022-4262

81Vexday Risk Score

Prioriza la corrección. Ella está bajo explotación confirmada por CISA y tiene prueba de concepto pública.

ssvc Actcvss 8.8epss 15%
de la publicación al arma223 días
Publicada en NVD2 dic
1ª PoC+223d
CISA KEV+3d
probabilidad de explotación
15%top 4% de las CVE
explotación observada
CISA + VulnCheck
6 exploit(s) público(s)
Acción exigida por CISAplazo federal: 2022-12-26

Apply updates per vendor instructions.

Resumen

Falha de type confusion no motor JavaScript V8 do Chromium, que permite corrupção de heap ao processar uma página HTML manipulada. Afeta Chrome (e qualquer navegador baseado em Chromium) antes da versão 108.0.5359.94, e a Google confirmou exploração ativa antes da divulgação — foi reportada pelo próprio Threat Analysis Group do Google, equipe que historicamente rastreia ataques direcionados usando exploits de dia zero.

Detalle técnico

A vulnerabilidade é uma type confusion (CWE-843) dentro do V8, o motor JavaScript e WebAssembly do Chromium. Esse tipo de bug ocorre quando o compilador JIT do V8 (TurboFan) faz suposições incorretas sobre o tipo de um objeto em algum ponto da compilação otimizada, e código subsequente trata a região de memória como se fosse de um tipo diferente do que realmente é. O resultado prático é acesso a memória fora dos limites esperados para aquele objeto, classificado pela CISA também como CWE-122 (heap-based buffer overflow) porque a confusão de tipo se traduz em corrupção de heap controlável.

O atacante controla o conteúdo da página HTML/JavaScript entregue à vítima — não há indicação de que a falha exija estado de sessão, permissões elevadas do usuário ou configuração não padrão do navegador. O bug foi catalogado internamente como crbug.com/1394403, mas o Google manteve os detalhes técnicos restritos por um período (prática padrão para bugs sob exploração ativa), então não há descrição pública detalhada do trecho de código ou da primitiva exata de leitura/escrita obtida.

O fornecedor classifica a severidade como 'High' na escala interna do Chromium (não 'Critical'), o que é consistente com o padrão de bugs de V8 usados como primeiro estágio de uma cadeia — corrupção de heap dentro do processo de renderização, ainda sujeita ao sandbox do Chrome, normalmente exigindo um segundo bug de escape de sandbox para execução de código com impacto total no sistema.

Cómo se explota

O vetor é uma página web maliciosa: a vítima só precisa visitar a página (ou ser redirecionada a ela) com um Chrome vulnerável para que o JavaScript da página acione a type confusion no V8. Isso caracteriza a interação do usuário exigida no vetor CVSS (UI:R) — não há clique adicional em elemento específico, o carregamento da página já basta para disparar o código de exploração.

O Google confirmou publicamente, no próprio advisory de release, que 'um exploit para CVE-2022-4262 existe in the wild' antes da correção ser lançada — não é apenas um PoC de pesquisador, é exploração real observada antes da correção. A entrada no catálogo KEV da CISA reforça isso, com prazo de correção definido em 26/12/2022 (3 semanas após a adição). O fato de ter sido reportada pelo Threat Analysis Group do Google é um sinal indireto relevante: TAG tipicamente investiga campanhas de vigilância direcionada e exploits comercializados por fornecedores de spyware, então o padrão histórico sugere uso em ataques dirigidos a alvos específicos, não exploração massiva e indiscriminada — mas isso não está confirmado nas fontes disponíveis, apenas inferido do padrão usual de atribuição do TAG.

Como bug isolado de V8, a corrupção de heap por si só normalmente concede execução de código dentro do processo de renderização (sandboxed). Para impacto pleno no sistema da vítima — os C:H/I:H/A:H do vetor CVSS —, a cadeia de exploração tipicamente precisaria de um bug adicional de escape de sandbox, que não está documentado nesta CVE nem nas fontes catalogadas.

Versiones

Afectadas
Google Chrome anterior à versão 108.0.5359.94 (todas as plataformas afetadas por essa linha de release; navegadores baseados em Chromium que incorporam a mesma versão vulnerável do V8 também são afetados, segundo nota da CISA).
Corregidas en
108.0.5359.94 (Mac e Linux); 108.0.5359.94/.95 (Windows). Extended Stable também atualizado para 108.0.5359.94 (Windows e Mac).

Cómo protegerse

Atualizar o Google Chrome para a versão 108.0.5359.94 (Mac e Linux) ou 108.0.5359.94/.95 (Windows) ou posterior elimina a falha. Como o V8 é compartilhado pelo ecossistema Chromium, qualquer navegador baseado em Chromium (Edge, Opera, Brave, etc.) herda a mesma exposição e deve ser atualizado para a build correspondente que incorpora a correção — a CISA cita esse alcance mais amplo explicitamente no KEV, embora sem listar números de versão específicos desses outros navegadores.

Não há paliativo de configuração equivalente à correção: desabilitar JavaScript por completo neutralizaria o vetor, mas torna a maior parte da web inutilizável e não é uma mitigação prática recomendável para uso geral. Isolamento por sandbox de SO, Site Isolation (já ativo por padrão em versões modernas do Chrome) e políticas de navegação restrita reduzem o raio de impacto de uma exploração bem-sucedida, mas não impedem o acionamento da type confusion em si — são controles compensatórios, não substitutos do patch.

Dado o registro no KEV com prazo de correção vencido desde 26/12/2022, qualquer instância de Chrome/Chromium abaixo de 108.0.5359.94 encontrada hoje em auditoria deve ser tratada como criticamente desatualizada e prioritária para remediação imediata, independentemente do CVSS absoluto — o histórico de exploração ativa antes da correção é o dado que importa mais que a nota.

Cómo detectar

Não há assinatura de rede ou de log confiável e publicamente documentada para esta CVE especificamente — a exploração ocorre inteiramente client-side, dentro do processo de renderização do V8, ao carregar uma página maliciosa, sem padrão de requisição HTTP distintivo conhecido. Ambientes com telemetria de EDR podem procurar por crashes ou comportamento anômalo do processo de renderização do Chrome (renderer) seguidos de atividade de pós-exploração, mas isso é indicativo genérico de exploração de navegador, não específico desta falha. A ausência de indicadores de comprometimento (IOCs) públicos associados à campanha que motivou a descoberta pelo TAG do Google é o dado relevante aqui: sem eles, a defesa prática recai inteiramente sobre garantir a atualização da versão, não sobre detecção de tentativas.

Investigado y redactado con IA a partir del advisory del fabricante y análisis públicos, con las fuentes citadas. Verifica siempre la versión corregida en el advisory oficial antes de actuar.
Type confusion in V8 in Google Chrome prior to 108.0.5359.94 allowed a remote attacker to potentially exploit heap corruption via a crafted HTML page. (Chromium security severity: High)
CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:H
Productos afectados
Google · Chrome
⚠ Recursos públicos, para evaluar la exposición de sistemas que controlas o estás autorizado a probar. Prueba solo con autorización.