← voltar
CVE-2021-21224highsob ataqueCWE-843

CVE-2021-21224

83Vexday Risk Score

Priorize a correção. Ela está sob exploração confirmada pelo CISA e tem prova de conceito pública.

ssvc Actcvss 8.8epss 56%
da publicação à arma681 dias
Publicada no NVD26 de abr.
1ª PoC+681d
CISA KEV+191d
probabilidade de exploração
56%top 1% das CVEs
exploração observada
simCISA + VulnCheck
1 exploit(s) público(s)
Ação exigida pela CISAprazo federal: 2021-11-17

Apply updates per vendor instructions.

Resumo

Falha de type confusion no motor JavaScript V8 do Google Chrome, explorável através de uma página HTML maliciosa que executa código dentro do processo renderer (sandbox). Foi corrigida junto com outras quatro falhas de alta severidade no mesmo release e o próprio Google confirmou, no aviso de lançamento, que exploits para essa CVE circulavam ativamente antes do patch — por isso está no catálogo KEV da CISA.

Detalhamento técnico

A vulnerabilidade é uma type confusion (CWE-843) no V8, o motor que compila e executa JavaScript e WebAssembly dentro do Chrome. Esse tipo de falha ocorre quando o engine trata um objeto como se fosse de um tipo diferente do que ele realmente é — normalmente por engano na inferência de tipos do compilador JIT (TurboFan) ou em otimizações especulativas que não revalidam o formato do objeto antes de acessá-lo. O resultado é leitura/escrita de memória fora do que o objeto original permitiria, o que dá ao atacante controle sobre offsets e ponteiros dentro do heap do renderer.

O advisory oficial do Google não detalha o componente interno exato (arquivo, classe ou builtin do V8) nem o mecanismo preciso do bug — informação que o Chromium mantém restrita por padrão em bugs de segurança até que a maioria dos usuários tenha atualizado. O que se sabe com certeza, pelas fontes oficiais, é a classificação (type confusion em V8), o pesquisador que reportou (Jose Martinez, VerSprite Inc.), a data do report (2021-04-05) e o identificador interno do bug no Chromium (1195777).

O atacante controla o conteúdo da página HTML/JavaScript servida à vítima — é esse JavaScript malicioso que aciona o caminho de código vulnerável no V8, manipulando estruturas de objeto de forma a confundir o motor sobre seu tipo real. A execução de código obtida fica confinada ao processo renderer, isolado pelo sandbox do Chrome — daí o vetor CVSS registrar Scope: Unchanged mesmo com impacto Alto em confidencialidade, integridade e disponibilidade.

Como é explorada

O vetor é uma página web maliciosa: a vítima precisa visitá-la (UI:R no vetor CVSS confirma a exigência de interação do usuário), sem necessidade de autenticação ou privilégios especiais (PR:N). Não há pré-condição de configuração não padrão — qualquer instalação padrão do Chrome com JavaScript habilitado (o padrão) está no caminho de exposição, desde que abaixo da versão corrigida.

O resultado da exploração isolada dessa CVE é execução de código arbitrário dentro do sandbox do processo renderer — não é, por si só, um comprometimento total do sistema. Para transformar isso em execução fora do sandbox (acesso ao sistema operacional da vítima), o atacante normalmente precisaria encadear uma segunda falha de sandbox escape; a descrição oficial já registra esse limite ('inside a sandbox').

O próprio boletim do Google declara que exploits para CVE-2021-21224 já existiam in the wild antes da correção ser publicada, o que motivou sua entrada no catálogo KEV da CISA — ou seja, há confirmação de exploração ativa por parte do fornecedor, não apenas PoC acadêmica. Não temos, nas fontes apuradas, detalhes de campanha, ator de ameaça ou setor visado.

Versões

Afetadas
Google Chrome anterior à versão 90.0.4430.85 (todas as plataformas desktop: Windows, Mac e Linux).
Corrigidas em
Google Chrome 90.0.4430.85 (e builds subsequentes, como 90.0.4430.93). Backports em distribuições: Fedora 32/33/34 via pacote chromium-90.0.4430.93-1; Debian via DSA-4906; Gentoo via GLSA 202104-08 (números de versão de pacote específicos não apurados para Debian e Gentoo).

Como se proteger

A correção definitiva é atualizar o Google Chrome para a versão 90.0.4430.85 ou posterior nas plataformas Windows, Mac e Linux, conforme o Stable Channel Update de 20 de abril de 2021. Distribuições Linux que empacotam Chromium também lançaram correções: o Fedora (32, 33 e 34) publicou o pacote chromium-90.0.4430.93-1, que inclui a correção desta CVE junto com outras dezenas de falhas do mesmo ciclo; Debian (DSA-4906) e Gentoo (GLSA 202104-08) também emitiram advisories cobrindo este CVE, mas os números de versão corrigida específicos desses pacotes não foram apurados nesta pesquisa — consulte o advisory de cada distribuição para o número exato do pacote.

Não existe paliativo de configuração real contra type confusion em V8: desabilitar JavaScript inteiramente neutraliza o vetor, mas quebra a usabilidade da maioria dos sites e não é uma mitigação prática para navegação geral. Extensões de bloqueio de script ou políticas de navegador restringindo execução de JS em domínios não confiáveis reduzem a superfície, mas não eliminam o risco em sites legítimos comprometidos. Não há flag de linha de comando ou configuração enterprise policy documentada nas fontes que mitigue especificamente esta CVE sem atualizar o binário.

Atualizar é a única mitigação validada pelo fornecedor. Ambientes com Chrome/Chromium desatualizado abaixo de 90.0.4430.85 devem tratar a atualização como prioritária dado o registro no KEV da CISA e a confirmação de exploração ativa.

Como detectar

Não há assinatura de rede ou padrão de log confiável para detectar exploração desta falha — o ataque ocorre inteiramente client-side, dentro da execução de JavaScript no processo renderer, sem tráfego de rede distintivo além do carregamento normal de uma página HTML/JS. Ambientes corporativos podem procurar por crashes anômalos do processo renderer do Chrome, telemetria de EDR indicando comportamento pós-exploração dentro do sandbox (tentativas de sandbox escape, spawns de processo atípicos a partir do Chrome) ou acesso a URLs conhecidas como distribuidoras de exploit kits, mas nenhum IOC específico para esta CVE foi publicado nas fontes consultadas.

Pesquisado e redigido com IA a partir do advisory do fornecedor e de análises públicas, com as fontes acima. Confira sempre a versão corrigida no advisory oficial antes de agir.
Type confusion in V8 in Google Chrome prior to 90.0.4430.85 allowed a remote attacker to execute arbitrary code inside a sandbox via a crafted HTML page.
CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:H
Produtos afetados
Google · Chrome
⚠ Recursos públicos, para você avaliar a exposição de sistemas que controla ou está autorizado a testar. Teste apenas com autorização.