Fallos del tipo CWE-362

1082 resultados

Condição de corrida (Race Condition)

Ocorre quando múltiplas threads ou processos acessam e modificam um recurso compartilhado (arquivo, variável, banco de dados) sem sincronização adequada. O resultado final depende da ordem de execução, que é imprevisível, permitindo que um atacante manipule o timing para causar comportamento não autorizado ou corrupção de dados.

Ejemplo

Um aplicativo web verifica se um usuário tem saldo antes de debitar uma transação, mas não mantém lock entre a verificação e o débito. Um atacante dispara dois saques simultâneos da mesma conta; ambos passam na validação antes que qualquer um tenha atualizado o saldo, resultando em saque maior que o disponível.

Cómo mitigar

Use mecanismos de sincronização (mutex, semáforos, locks) ao acessar recursos compartilhados, ou implemente operações atômicas que garantam que verificação e modificação ocorram como uma única unidade indivisível. Em bases de dados, use transações com isolamento adequado (SERIALIZABLE quando necessário).

CVE-2021-4207A flaw was found in the QXL display device emulation in QEMU. A double fetch of guest controlled values `cursor->header.width` and `cursor->EPSS 0.4%CVE-2022-40310MEDIUMWordPress Rate my Post – WP Rating System plugin <= 3.3.4 - Race Condition vulnerabilityEPSS 0.4%CVE-2016-15036MEDIUMDeis Workflow Manager race conditionEPSS 0.4%CVE-2025-15244MEDIUMPHPEMS Purchase Request race conditionEPSS 0.4%CVE-2024-24770MEDIUMUsername timing attack on recover password/MFA token in vantage6EPSS 0.4%CVE-2026-42909HIGHRemote Desktop Client Remote Code Execution VulnerabilityEPSS 0.4%CVE-2026-64779LOWA memory corruption vulnerability was addressed with improved locking. This issue is fixed in Safari 26.6.1, iOS 18.7.10 and iPadOS 18.7.10,EPSS 0.4%CVE-2026-28789HIGHOliveTin: Unauthenticated DoS via concurrent map writes in OAuth2 state handlingEPSS 0.4%CVE-2025-48880MEDIUMFreeScout has Race Condition When Deleting UsersEPSS 0.4%CVE-2022-50373CRITICALfs: dlm: fix race in lowcommsEPSS 0.4%CVE-2022-42930HIGHIf two Workers were simultaneously initializing their CacheStorage, a data race could have occurred in the `ThirdPartyUtil` component. This EPSS 0.4%CVE-2026-17709CRITICALRace in Downloads in Google Chrome on Mac prior to 151.0.7922.72 allowed a remote attacker who had compromised the renderer process to potenEPSS 0.4%CVE-2025-7954MEDIUMRace Condition in Shopware Voucher SubmissionEPSS 0.4%CVE-2026-19506HIGHRDK-B WebUI race condition vulnerabilityEPSS 0.4%CVE-2024-0605HIGHUsing a javascript: URI with a setTimeout race condition, an attacker can execute unauthorized scripts on top origin sites in urlbar. This bEPSS 0.4%CVE-2026-51082HIGHA race condition between the vncproxy and vncwebsocket API calls in Proxmox Virtual Environment (PVE) 9.x pve-manager before 9.1.9 and 8.x bEPSS 0.4%CVE-2024-20509MEDIUMA vulnerability in the Cisco AnyConnect VPN server of Cisco Meraki MX and Cisco Meraki Z Series Teleworker Gateway devices could allow an unEPSS 0.4%CVE-2025-29841HIGHUniversal Print Management Service Elevation of Privilege VulnerabilityEPSS 0.4%CVE-2024-12747MEDIUMRsync: race condition in rsync handling symbolic linksEPSS 0.4%CVE-2022-3328HIGHRace condition in snap-confine's must_mkdir_and_open_with_perms()EPSS 0.4%