Fallos del tipo CWE-362

1089 resultados

Condição de corrida (Race Condition)

Ocorre quando múltiplas threads ou processos acessam e modificam um recurso compartilhado (arquivo, variável, banco de dados) sem sincronização adequada. O resultado final depende da ordem de execução, que é imprevisível, permitindo que um atacante manipule o timing para causar comportamento não autorizado ou corrupção de dados.

Ejemplo

Um aplicativo web verifica se um usuário tem saldo antes de debitar uma transação, mas não mantém lock entre a verificação e o débito. Um atacante dispara dois saques simultâneos da mesma conta; ambos passam na validação antes que qualquer um tenha atualizado o saldo, resultando em saque maior que o disponível.

Cómo mitigar

Use mecanismos de sincronização (mutex, semáforos, locks) ao acessar recursos compartilhados, ou implemente operações atômicas que garantam que verificação e modificação ocorram como uma única unidade indivisível. Em bases de dados, use transações com isolamento adequado (SERIALIZABLE quando necessário).

CVE-2022-49443MEDIUMlist: fix a data-race around ep->rdllistEPSS 0.2%CVE-2024-38628HIGHusb: gadget: u_audio: Fix race condition use of controls after free during gadget unbind.EPSS 0.2%CVE-2024-24864MEDIUMRace condition vulnerability in Linux kernel media/dvb-core in dvbdmx_write()EPSS 0.2%CVE-2026-14133MEDIUMRace in History Embeddings in Google Chrome prior to 150.0.7871.47 allowed a remote attacker to perform UI spoofing via a crafted HTML page.EPSS 0.2%CVE-2022-49629MEDIUMnexthop: Fix data-races around nexthop_compat_mode.EPSS 0.2%CVE-2025-12434MEDIUMRace in Storage in Google Chrome on Windows prior to 142.0.7444.59 allowed a remote attacker who convinced a user to engage in specific UI gEPSS 0.2%CVE-2022-49631MEDIUMraw: Fix a data-race around sysctl_raw_l3mdev_accept.EPSS 0.2%CVE-2022-49637MEDIUMipv4: Fix a data-race around sysctl_fib_sync_mem.EPSS 0.2%CVE-2026-7948HIGHRace in Chromoting in Google Chrome on Windows prior to 148.0.7778.96 allowed a local attacker to perform privilege escalation via a malicioEPSS 0.2%CVE-2026-44443MEDIUMLumiverse: Sign-up nonce race condition allows unauthorized account registrationEPSS 0.2%CVE-2023-52872HIGHtty: n_gsm: fix race condition in status line change on dead connectionsEPSS 0.2%CVE-2022-49639MEDIUMcipso: Fix data-races around sysctl.EPSS 0.2%CVE-2024-26960HIGHmm: swap: fix race between free_swap_and_cache() and swapoff()EPSS 0.2%CVE-2024-53123MEDIUMmptcp: error out earlier on disconnectEPSS 0.2%CVE-2022-49633MEDIUMicmp: Fix data-races around sysctl_icmp_echo_enable_probe.EPSS 0.2%CVE-2022-49638MEDIUMicmp: Fix data-races around sysctl.EPSS 0.2%CVE-2022-49640MEDIUMsysctl: Fix data races in proc_douintvec_minmax().EPSS 0.2%CVE-2022-49630MEDIUMtcp: Fix a data-race around sysctl_tcp_ecn_fallback.EPSS 0.2%CVE-2022-49632MEDIUMicmp: Fix a data-race around sysctl_icmp_errors_use_inbound_ifaddr.EPSS 0.2%CVE-2022-49641MEDIUMsysctl: Fix data races in proc_douintvec().EPSS 0.2%