← voltar
CVE-2021-30633criticalsob ataqueCWE-416

CVE-2021-30633

70Vexday Risk Score

Priorize a correção. Ela está sob exploração confirmada pelo CISA.

ssvc Actcvss 9.6epss 33%
da publicação à arma
Publicada no NVD8 de out.
CISA KEV+26d
probabilidade de exploração
33%top 2% das CVEs
exploração observada
simCISA + VulnCheck
Ação exigida pela CISAprazo federal: 2021-11-17

Apply updates per vendor instructions.

Resumo

Use-after-free na API IndexedDB do Blink (motor do Chrome/Chromium), que permite escapar da sandbox do renderer usando uma página HTML maliciosa. O CVSS de 9.6 é alto, mas a própria descrição do fornecedor deixa claro que essa falha só é útil depois que o atacante já comprometeu o processo renderer por outro meio — ou seja, é peça de uma cadeia de exploração, não o vetor de entrada. Está no catálogo KEV da CISA por exploração confirmada in the wild, geralmente em conjunto com CVE-2021-30632.

Detalhamento técnico

A falha é um use-after-free (CWE-416) na implementação da IndexedDB API dentro do Blink, o motor de renderização do Chromium. Um objeto associado a uma transação ou cursor da IndexedDB é liberado da memória, mas uma referência a ele permanece acessível e é usada posteriormente, permitindo que o atacante manipule o heap do processo renderer para corromper estruturas de memória sob seu controle.

Google manteve o crbug.com/1247766 restrito e não publicou write-up técnico detalhado do bug — prática padrão do Chrome enquanto a maioria dos usuários não atualiza. Não há análise pública independente detalhando o caminho exato de código explorado; o que se sabe vem da linha da descrição oficial e da categorização CWE-416 no KEV da CISA.

O ponto central para entender o risco real: a descrição do próprio fornecedor especifica que o atacante precisa "ter comprometido o processo renderer" antes de usar esse UAF. Isso indica que a primitiva de corrupção de memória aqui serve para pular do sandbox do renderer para fora dele (scope change no CVSS: S:C), não para conseguir execução de código a partir do zero.

Como é explorada

O vetor de entrega é uma página HTML forjada, o que exige que a vítima navegue até ela ou execute o conteúdo (UI:R no vetor CVSS) — nenhuma autenticação é necessária, mas a cadeia completa de ataque tem duas etapas. Primeiro, o atacante precisa de um bug separado de corrupção de memória para conseguir execução de código dentro do processo renderer, ainda preso na sandbox; o próprio advisory do Chrome do dia 13/09/2021 lista, na mesma leva, CVE-2021-30632 (out-of-bounds write em V8) e afirma que existem exploits in the wild tanto para essa falha quanto para CVE-2021-30633 — um padrão consistente com uso conjunto como par renderer-RCE + sandbox-escape.

Uma vez dentro do renderer comprometido, o UAF na IndexedDB é usado para escapar da sandbox de isolamento de processo do Chrome, dando ao atacante controle equivalente ao do processo browser completo — daí o C:H/I:H/A:H no vetor CVSS. Não há detalhes públicos da campanha que motivou a inclusão no KEV; a CISA classifica como 'Unknown' o uso em ransomware, e Google não atribuiu a exploração a um grupo específico.

A complexidade prática de reproduzir esse ataque é alta para quem não tem acesso ao exploit original: exige encadear dois bugs de memória com primitivas específicas de heap grooming, algo tipicamente construído por atores com capacidade de pesquisa de vulnerabilidades (exploit brokers ou atores estatais), não um script kiddie.

Versões

Afetadas
Google Chrome anterior à versão 93.0.4577.82, em Windows, Mac e Linux. Navegadores baseados em Chromium (Microsoft Edge, Opera e outros) nas versões correspondentes antes de suas respectivas atualizações.
Corrigidas em
Google Chrome 93.0.4577.82 (Windows, Mac, Linux), lançado em 13/09/2021. Backport em distribuições: Fedora chromium-93.0.4577.82-1.fc33 (16/09/2021), posteriormente superado por chromium-94.0.4606.61 (Fedora 33 e 35, final de setembro/outubro de 2021).

Como se proteger

A correção definitiva é atualizar o Google Chrome para a versão 93.0.4577.82 ou posterior (Windows, Mac e Linux), lançada em 13 de setembro de 2021. Navegadores derivados do Chromium — Microsoft Edge, Opera, e distribuições Linux que empacotam o Chromium, como o Fedora — precisam de suas próprias atualizações; o Fedora corrigiu via chromium-93.0.4577.82-1.fc33 e posteriormente consolidou em chromium-94.0.4606.61, que cobre esse e outros CVEs da mesma leva.

Não existe paliativo de configuração real: é um bug de memória corrigido apenas no binário do motor de renderização. Desabilitar IndexedDB via política empresarial reduziria superfície de ataque para essa falha específica, mas quebra funcionalidade de sites que dependem de armazenamento local e não impede a exploração do bug de primeiro estágio (o que compromete o renderer antes de chegar nessa etapa). Manter o site isolation e as flags de sandbox padrão do Chrome ativas é o único controle compensatório com efeito real, mas não substitui a atualização.

Como detectar

Não há assinatura de rede ou log confiável para detectar tentativas de exploração: o ataque ocorre inteiramente client-side, via JavaScript/HTML malicioso processado dentro do processo renderer, sem tráfego de rede distintivo além da entrega inicial da página (que se parece com qualquer navegação HTTPS comum). Sinais indiretos possíveis incluem crashes anômalos do processo renderer do Chrome, comportamento de escalonamento de privilégio detectado por EDR no host, ou telemetria interna do próprio navegador — nenhum IOC público foi divulgado por Google ou pela CISA para essa CVE especificamente.

Pesquisado e redigido com IA a partir do advisory do fornecedor e de análises públicas, com as fontes acima. Confira sempre a versão corrigida no advisory oficial antes de agir.
Use after free in Indexed DB API in Google Chrome prior to 93.0.4577.82 allowed a remote attacker who had compromised the renderer process to potentially perform a sandbox escape via a crafted HTML page.
CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:C/C:H/I:H/A:H
Produtos afetados
Google · Chrome