← voltar
CVE-2021-30551highsob ataqueCWE-843

CVE-2021-30551

85Vexday Risk Score

Priorize a correção. Ela está sob exploração confirmada pelo CISA e tem prova de conceito pública.

ssvc Actcvss 8.8epss 65%
da publicação à arma68 dias
Publicada no NVD15 de jun.
1ª PoC+68d
CISA KEV+141d
probabilidade de exploração
65%top 1% das CVEs
exploração observada
simCISA + VulnCheck
2 exploit(s) público(s)
Ação exigida pela CISAprazo federal: 2021-11-17

Apply updates per vendor instructions.

Resumo

Falha de type confusion no motor JavaScript V8 do Google Chrome, explorada como zero-day antes da correção — o próprio aviso do Google confirma exploração ativa in the wild. O bug foi reportado pelo Threat Analysis Group (TAG) do Google e pelo Project Zero, perfil típico de vulnerabilidade usada em campanhas direcionadas, não em ataques de massa. Basta a vítima abrir uma página HTML maliciosa; não há necessidade de autenticação ou configuração especial.

Detalhamento técnico

A falha (CWE-843, type confusion) está no V8, o motor JavaScript/WebAssembly do Chrome. Type confusion ocorre quando o motor trata um objeto como se fosse de um tipo diferente do que realmente é — normalmente por suposições incorretas sobre a forma (shape/hidden class) de um objeto durante otimizações do compilador JIT (TurboFan). O atacante controla o código JavaScript executado pela página e, manipulando a forma como objetos são criados, mutados e reotimizados, força o motor a interpretar memória de um tipo como se fosse de outro.

O resultado prático é corrupção de heap controlável: o atacante ganha capacidade de leitura/escrita fora dos limites esperados de um objeto, o que normalmente é o primeiro passo para desviar fluxo de execução dentro do processo renderer. O Google não publicou detalhes técnicos do bug (crbug.com/1216437 permanece com acesso restrito, prática padrão do Chrome para bugs ainda sob exploração ativa ou com correção não totalmente propagada), então não há write-up oficial da causa raiz específica no código do V8.

O CVSS 8.8 (AV:N/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:H) reflete o pior caso: comprometimento total de confidencialidade, integridade e disponibilidade sem privilégios prévios, mas exigindo interação do usuário (abrir a página). É importante notar que a exploração de um bug de V8 isolado normalmente compromete apenas o processo renderer, que roda dentro do sandbox do Chrome — para execução de código arbitrário no sistema, geralmente é necessária uma vulnerabilidade adicional de escape de sandbox, que as fontes disponíveis não detalham para este caso específico.

Como é explorada

O vetor é uma página HTML/JavaScript maliciosa, entregue por qualquer canal que leve a vítima a abri-la no Chrome (link, anúncio malicioso, site comprometido). Não exige autenticação, não exige configuração não padrão do navegador — qualquer instalação do Chrome anterior à versão corrigida está exposta. A interação do usuário exigida (UI:R) é mínima: normalmente apenas visitar a página é suficiente para o JavaScript malicioso rodar.

O Google declarou explicitamente no advisory de lançamento que 'um exploit para CVE-2021-30551 existe in the wild', confirmado pela inclusão no catálogo KEV da CISA. O fato de ter sido descoberto por TAG e Project Zero — equipes que investigam ameaças direcionadas e exploits de estado-nação — indica que o uso observado não foi oportunista em massa, mas sim parte de campanha dirigida, provavelmente combinado com outra falha para escapar do sandbox do processo renderer e obter execução persistente no sistema. As fontes disponíveis não detalham o ator, alvo ou a segunda vulnerabilidade usada na cadeia.

Complexidade de exploração é considerada baixa do ponto de vista de pré-requisitos (AC:L), mas desenvolver um exploit funcional para type confusion em V8 exige conhecimento avançado de heap grooming e internals do motor — não é trivial de reproduzir sem PoC, mesmo havendo PoC pública catalogada.

Versões

Afetadas
Google Chrome (e Chromium) em todas as plataformas desktop — Windows, Mac e Linux — em versões anteriores a 91.0.4472.101.
Corrigidas em
91.0.4472.101 (lançamento oficial do canal estável, 9 de junho de 2021). Builds de distribuição subsequentes, como chromium 91.0.4472.114 (Fedora 33/34, Gentoo), também incorporam a correção.

Como se proteger

A correção definitiva é atualizar o Google Chrome para a versão 91.0.4472.101 ou posterior, lançada em 9 de junho de 2021. Distribuições baseadas em Chromium empacotado (Fedora, Gentoo) receberam a correção em builds subsequentes, como 91.0.4472.114, junto com dezenas de outras CVEs do mesmo ciclo de release.

O advisory da Gentoo é explícito: não há workaround conhecido para esta vulnerabilidade. Desabilitar JavaScript eliminaria o vetor, mas torna a navegação inviável na maioria dos sites — não é uma mitigação prática, é um paliativo de emergência para ambientes de altíssimo risco que podem tolerar a perda de funcionalidade. Não existe flag de configuração, política de grupo ou controle de rede que neutralize o bug em si; a única defesa real é a atualização do binário do V8.

Como o bug foi explorado como zero-day antes da correção, ambientes que só atualizaram após a divulgação pública devem considerar que já estiveram expostos durante a janela entre a descoberta pelo TAG/Project Zero (04/06/2021) e o lançamento da versão corrigida (09/06/2021).

Como detectar

Não há assinatura de rede confiável: o exploit reside em JavaScript entregue via HTTPS dentro de uma página aparentemente normal, sem padrão de tráfego distintivo. Do lado do endpoint, sinais possíveis incluem crashes ou comportamento anômalo do processo renderer do Chrome (encerramentos inesperados, uso de memória atípico) em torno do momento de navegação para páginas suspeitas, mas isso é indício fraco e comum a diversos bugs de memória do navegador. Como o Google não divulgou detalhes técnicos do bug nem indicadores de comprometimento associados à exploração in the wild observada, não existe IOC público específico para esta CVE nas fontes disponíveis — a defesa prática depende da atualização, não de detecção.

Pesquisado e redigido com IA a partir do advisory do fornecedor e de análises públicas, com as fontes acima. Confira sempre a versão corrigida no advisory oficial antes de agir.
Type confusion in V8 in Google Chrome prior to 91.0.4472.101 allowed a remote attacker to potentially exploit heap corruption via a crafted HTML page.
CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:H
Produtos afetados
Google · Chrome
⚠ Recursos públicos, para você avaliar a exposição de sistemas que controla ou está autorizado a testar. Teste apenas com autorização.