Fallos del tipo CWE-362

1080 resultados

Condição de corrida (Race Condition)

Ocorre quando múltiplas threads ou processos acessam e modificam um recurso compartilhado (arquivo, variável, banco de dados) sem sincronização adequada. O resultado final depende da ordem de execução, que é imprevisível, permitindo que um atacante manipule o timing para causar comportamento não autorizado ou corrupção de dados.

Ejemplo

Um aplicativo web verifica se um usuário tem saldo antes de debitar uma transação, mas não mantém lock entre a verificação e o débito. Um atacante dispara dois saques simultâneos da mesma conta; ambos passam na validação antes que qualquer um tenha atualizado o saldo, resultando em saque maior que o disponível.

Cómo mitigar

Use mecanismos de sincronização (mutex, semáforos, locks) ao acessar recursos compartilhados, ou implemente operações atômicas que garantam que verificação e modificação ocorram como uma única unidade indivisível. Em bases de dados, use transações com isolamento adequado (SERIALIZABLE quando necessário).

CVE-2012-0953MEDIUMKernel heap contents leak race in ioctl handlerEPSS 0.2%CVE-2026-65415HIGHA race condition was addressed with additional validation. This issue is fixed in iOS 27 and iPadOS 27, macOS Golden Gate 27, tvOS 27, visioEPSS 0.2%CVE-2025-59506HIGHDirectX Graphics Kernel Elevation of Privilege VulnerabilityEPSS 0.2%CVE-2025-62573HIGHDirectX Graphics Kernel Elevation of Privilege VulnerabilityEPSS 0.2%CVE-2026-42978HIGHWindows Push Notifications Elevation of Privilege VulnerabilityEPSS 0.2%CVE-2025-59508HIGHWindows Speech Recognition Elevation of Privilege VulnerabilityEPSS 0.2%CVE-2025-59507HIGHWindows Speech Runtime Elevation of Privilege VulnerabilityEPSS 0.2%CVE-2026-62432HIGHevtchn: Race between FIFO expand and resetEPSS 0.2%CVE-2025-48753LOWIn the anode crate 0.1.0 for Rust, data races can occur in unlock in SpinLock.EPSS 0.2%CVE-2026-58543MEDIUMUniversal Print Management Service Elevation of Privilege VulnerabilityEPSS 0.2%CVE-2026-13882CRITICALRace in USB in Google Chrome prior to 150.0.7871.47 allowed a remote attacker who had compromised the renderer process to potentially perforEPSS 0.2%CVE-2026-5774MEDIUMJuju API Server Denial of Service and Authentication Replay via Unsynchronized Token MapEPSS 0.2%CVE-2026-62430HIGHx86: Out-of-bounds read in vRTC emulationEPSS 0.2%CVE-2026-64865MEDIUMNew API: Redis user quota cache overwrite via PUT /api/user/self allows quota bypassEPSS 0.2%CVE-2026-15119HIGHRace in GetUserMedia in Google Chrome prior to 150.0.7871.115 allowed a remote attacker who had compromised the renderer process to potentiaEPSS 0.2%CVE-2025-10778LOWSmartstore Gift Voucher confirm race conditionEPSS 0.2%CVE-2020-19824HIGHAn issue in MPV v.0.29.1 fixed in v0.30 allows attackers to execute arbitrary code and crash program via the ao_c parameter.EPSS 0.2%CVE-2026-90506LOWvvbbnn00 WARP-Clash-API Save Account Job race conditionEPSS 0.2%CVE-2026-90505LOWvvbbnn00 WARP-Clash-API doUpdateLicenseKey race conditionEPSS 0.2%CVE-2026-47741MEDIUMShopper: Race condition on Discount.usage_limit allows silent over-redemptionEPSS 0.2%