PT-2024-3653 · Google+4 · V8 Javascript Engine+5

·

CVE-2024-4947

·

Publicado

2024-05-15

·

Atualizado

2026-07-05

CVSS v2.0

10

Crítica

VetorAV:N/AC:L/Au:N/C:C/I:C/A:C
Nome do Software Vulnerável e Versões Afetadas Google Chrome versões anteriores a 125.0.6422.60
Descrição Um problema de confusão de tipos (type confusion) existe no motor de JavaScript e WebAssembly V8. Esta falha permite que um invasor remoto execute código arbitrário dentro de um sandbox ao atrair um usuário a visitar uma página HTML especialmente manipulada. A exploração no mundo real foi observada pelo grupo APT Lazarus, que utilizou um jogo de tanques falso baseado em blockchain para entregar o exploit e obter controle total sobre os computadores das vítimas. O ataque envolve o uso da confusão de tipos para obter acesso de leitura e gravação a todo o espaço de endereçamento do processo do Chrome a partir do JavaScript, seguido por uma segunda falha para ignorar o sandbox do V8.
Recomendações Atualize o Google Chrome para a versão 125.0.6422.60 ou posterior.

Exploit

Correção

DoS

RCE

Type Confusion

Improperly Implemented Security Check for Standard

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

ALT-PU-2024-10294
ALT-PU-2024-11865
ALT-PU-2024-14286
ALT-PU-2024-14830
ALT-PU-2024-8361
ALT-PU-2024-9404
ALT-PU-2024-9406
ALT-PU-2024-9716
ALT-PU-2024-9718
BDU:2024-03978
BDU:2024-08627
BDU:2024-08628
BDU:2024-08629
CVE-2024-4947
DSA-5694-1
MGASA-2024-0190
OPENSUSE-SU-2024:13982-1

Produtos afetados

Alt Linux
Astra Linux
Debian
Google Chrome
Red Os
V8 Javascript Engine