Fallos del tipo CWE-362

1089 resultados

Condição de corrida (Race Condition)

Ocorre quando múltiplas threads ou processos acessam e modificam um recurso compartilhado (arquivo, variável, banco de dados) sem sincronização adequada. O resultado final depende da ordem de execução, que é imprevisível, permitindo que um atacante manipule o timing para causar comportamento não autorizado ou corrupção de dados.

Ejemplo

Um aplicativo web verifica se um usuário tem saldo antes de debitar uma transação, mas não mantém lock entre a verificação e o débito. Um atacante dispara dois saques simultâneos da mesma conta; ambos passam na validação antes que qualquer um tenha atualizado o saldo, resultando em saque maior que o disponível.

Cómo mitigar

Use mecanismos de sincronização (mutex, semáforos, locks) ao acessar recursos compartilhados, ou implemente operações atômicas que garantam que verificação e modificação ocorram como uma única unidade indivisível. Em bases de dados, use transações com isolamento adequado (SERIALIZABLE quando necessário).

CVE-2025-11637MEDIUMTomofun Furbo 360 Audio race conditionEPSS 0.3%CVE-2026-26201HIGHemp3r0r Affected by Concurrent Map Access DoS (panic/crash)EPSS 0.3%CVE-2026-91947HIGHFreeRDP Server before 3.31.0 Use-After-Free via DRDYNVCEPSS 0.3%CVE-2026-82543MEDIUMvastsa FileCodeBox Pickup Limit views.py update_file_usage race conditionEPSS 0.3%CVE-2026-48154MEDIUMGoRest: InMemorySecret2FA race condition allows process crash via concurrent map accessEPSS 0.3%CVE-2023-35361HIGHWindows Kernel Elevation of Privilege VulnerabilityEPSS 0.3%CVE-2020-25651—A flaw was found in the SPICE file transfer protocol. File data from the host system can end up in full or in parts in the client connectionEPSS 0.3%CVE-2026-59896MEDIUMhono/jsx does not isolate context per request, leading to cross-request data disclosureEPSS 0.3%CVE-2010-5169HIGHRace condition in Online Armor Premium 4.0.0.35 on Windows XP allows local users to bypass kernel-mode hook handlers, and execute dangerous EPSS 0.3%CVE-2010-5159HIGHRace condition in Dr.Web Security Space Pro 6.0.0.03100 on Windows XP allows local users to bypass kernel-mode hook handlers, and execute daEPSS 0.3%CVE-2025-45731MEDIUMA group deletion race condition in 2FAuth v5.5.0 causes data inconsistencies and orphaned accounts when a group is deleted while other operaEPSS 0.3%CVE-2026-20867HIGHWindows Management Services Elevation of Privilege VulnerabilityEPSS 0.3%CVE-2026-20873HIGHWindows Management Services Elevation of Privilege VulnerabilityEPSS 0.3%CVE-2026-20836HIGHDirectX Graphics Kernel Elevation of Privilege VulnerabilityEPSS 0.3%CVE-2026-32161HIGHWindows Native WiFi Miniport Driver Remote Code Execution VulnerabilityEPSS 0.3%CVE-2026-20830HIGHCapability Access Management Service (camsvc) Elevation of Privilege VulnerabilityEPSS 0.3%CVE-2026-1220HIGHRace in V8 in Google Chrome prior to 144.0.7559.99 allowed a remote attacker to potentially exploit type confusion via a crafted HTML page. EPSS 0.3%CVE-2026-20808HIGHWindows File Explorer Elevation of Privilege VulnerabilityEPSS 0.3%CVE-2026-20815HIGHCapability Access Management Service (camsvc) Elevation of Privilege VulnerabilityEPSS 0.3%CVE-2024-51505HIGHAn issue was discovered in Atos Eviden IDRA before 2.7.1. A highly trusted role (Config Admin) could leverage a race condition to escalate pEPSS 0.3%