CVE-2022-3443
Acerca de
La validación de datos insuficiente en File System API de Google Chrome anterior a 106.0.5249.62 permitía a un atacante remoto eludir las restricciones de File System mediante una página HTML especialmente diseñada. (Severidad de seguridad de Chromium: Baja)
Análisis del analista Rainforest
Se trata de una falla de validación en la File System API de Chrome: una página diseñada puede saltarse algunas de las restricciones que la API se supone debe imponer. Requiere que la víctima cargue efectivamente la página maliciosa, e incluso el propio triaje de Chromium calificó la severidad como Baja. Nada aquí concede ejecución de código ni robo de datos por sí solo; simplemente afloja un límite sobre el que otras cosas tendrían que construir.
Fallas como esta casi nunca son objeto de explotación oportunista. No hay un servidor sin autenticar al que rociar, la recompensa es marginal, y los errores de severidad Baja cercanos al sandbox del navegador no son lo que los actores de commodity se molestan en armar. La actualización automática silenciosa de Chrome también significa que la ventana de vulnerabilidad se cierra por sí sola para la gran mayoría de los usuarios a los pocos días del lanzamiento estable que incluye la corrección.
Clasificaríamos esto bastante por debajo de su 4.3 y dejaríamos que el canal de actualización del navegador haga el trabajo. Nuestra única acción real es confirmar que las flotas de Chrome gestionadas no estén ancladas a una versión antigua anterior a 106.0.5249.62 por alguna política empresarial; donde la actualización automática esté intacta, esto no requiere atención dedicada por nuestra parte.
Referencias
- https://chromereleases.googleblog.com/2022/09/stable-channel-update-for-desktop_27.html
- https://crbug.com/1243802
- https://lists.fedoraproject.org/archives/list/package-announce%40lists.fedoraproject.org/message/PQKT7EGDD2P3L7S3NXEDDRCPK4NNZNWJ/
- https://lists.fedoraproject.org/archives/list/package-announce%40lists.fedoraproject.org/message/YKLJ3B3D5BCVWE3QNP4N7HHF26OHD567/
CVEs Relacionadas
No hay CVEs relacionadas.
Preguntas frecuentes
¿Qué es CVE-2022-3443?
La validación de datos insuficiente en File System API de Google Chrome anterior a 106.0.5249.62 permitía a un atacante remoto eludir las restricciones de File System mediante una página HTML especialmente diseñada. (Severidad de seguridad de Chromium: Baja)
¿Qué tan grave es CVE-2022-3443?
CVE-2022-3443 tiene una puntuación base CVSS 3.1 de 4.3, calificada como medium. En el Rainforest Risk Index — que pondera la gravedad junto con lo fácil que es alcanzar la falla y la amplitud de su impacto — obtiene 49 sobre 100, en la banda moderado.
¿Cómo se explota CVE-2022-3443?
Según el vector CVSS (CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:U/C:N/I:L/A:N): vector de ataque Red, complejidad de ataque Baja, privilegios necesarios Ninguno, interacción del usuario Requerida. Impacto en confidencialidad Ninguno, integridad Bajo y disponibilidad Ninguno.
¿Qué productos afecta CVE-2022-3443?
Los avisos públicos listan como afectados: chrome. Consulta las referencias de esta página para las versiones exactas que confirma cada proveedor.
¿Cómo se corrige CVE-2022-3443?
Aplica la corrección publicada por el proveedor — las referencias de esta página enlazan a los avisos y parches originales. Cuando no se pueda parchear de inmediato, reduce la exposición del componente afectado y vigila los intentos de explotación. Los clientes de Rainforest ven esta vulnerabilidad correlacionada con sus propios activos y priorizada por la exposición real, no solo por la puntuación.
Potencia tu estrategia de seguridad con Rainforest
Descubre vulnerabilidades a tiempo, prioriza amenazas críticas y protege lo que realmente importa. Rainforest simplifica tus operaciones de seguridad, ahorrando tiempo y reduciendo costos, para que te enfoques en lo que impulsa tu negocio.
