PT-2024-5817 · Google+5 · V8 Javascript Engine+6
CVE-2024-7971
·
Publicado
2024-08-21
·
Atualizado
2026-09-11
CVSS v2.0
10
Crítica
| Vetor | AV:N/AC:L/Au:N/C:C/I:C/A:C |
Nome do Software Vulnerável e Versões Afetadas
Google Chrome versões anteriores a 128.0.6613.84
Microsoft Edge (versões afetadas não especificadas)
Opera versões anteriores a 113.0.5230.32
Chromium versões anteriores a 128.0.6613.84
Description
Um problema de confusão de tipos existe no motor de JavaScript e WebAssembly V8. Esta falha permite que um invasor remoto explore a corrupção de heap — uma condição onde a alocação de memória no heap é corrompida — por meio de uma página HTML especialmente manipulada. A exploração bem-sucedida pode levar ao acesso de leitura/gravação arbitrário no heap do JavaScript, potencialmente permitindo a execução remota de código (RCE) dentro do sandbox de renderização do Chromium, a evasão do sandbox e o comprometimento total do endpoint. Este problema foi explorado como um zero-day por um agente de ameaça norte-coreano conhecido como Citrine Sleet (também conhecido como AppleJeus, Labyrinth Chollima, UNC4736 e Hidden Cobra) para visar indivíduos e instituições financeiras no setor de criptomoedas para ganho financeiro.
Recommendations
Atualize o Google Chrome para a versão 128.0.6613.84 ou posterior.
Atualize o Chromium para a versão 128.0.6613.84 ou posterior.
Atualize o Opera para a versão 113.0.5230.32 ou posterior.
Atualize o Microsoft Edge para a versão mais recente fornecida pelo fornecedor.
Exploit
Correção
DoS
Type Confusion
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Alt Linux
Astra Linux
Debian
Google Chrome
Red Os
Suse
V8 Javascript Engine