Fallos del tipo CWE-362

1089 resultados

Condição de corrida (Race Condition)

Ocorre quando múltiplas threads ou processos acessam e modificam um recurso compartilhado (arquivo, variável, banco de dados) sem sincronização adequada. O resultado final depende da ordem de execução, que é imprevisível, permitindo que um atacante manipule o timing para causar comportamento não autorizado ou corrupção de dados.

Ejemplo

Um aplicativo web verifica se um usuário tem saldo antes de debitar uma transação, mas não mantém lock entre a verificação e o débito. Um atacante dispara dois saques simultâneos da mesma conta; ambos passam na validação antes que qualquer um tenha atualizado o saldo, resultando em saque maior que o disponível.

Cómo mitigar

Use mecanismos de sincronização (mutex, semáforos, locks) ao acessar recursos compartilhados, ou implemente operações atômicas que garantam que verificação e modificação ocorram como uma única unidade indivisível. Em bases de dados, use transações com isolamento adequado (SERIALIZABLE quando necessário).

CVE-2025-13231MEDIUMFancy Product Designer | WooCommerce WordPress <= 6.4.8 - Unauthenticated Server-Side Request Forgery via Race ConditionEPSS 0.2%CVE-2025-24094MEDIUMA race condition was addressed with additional validation. This issue is fixed in macOS Sequoia 15.3, macOS Sonoma 14.7.3, macOS Ventura 13.EPSS 0.2%CVE-2026-59321MEDIUMShared JSR-223 ScriptEngine evaluated concurrently without THREADING checkEPSS 0.2%CVE-2026-17724MEDIUMRace in Chrome for iOS in Google Chrome on iOS prior to 151.0.7922.72 allowed a remote attacker to inject arbitrary scripts or HTML (UXSS) vEPSS 0.2%CVE-2021-0298MEDIUMJunos OS Evolved: PTX10003, PTX10008: picd core while executing the "show chassis pic" command under certain conditionsEPSS 0.2%CVE-2026-34850LOWRace condition vulnerability in the notification service. Impact: Successful exploitation of this vulnerability may affect availability.EPSS 0.2%CVE-2026-10654LOWRFCOMM session-disconnect race leaks session/L2CAP and denies further RFCOMM service in Zephyr Bluetooth ClassicEPSS 0.2%CVE-2025-43292MEDIUMA race condition was addressed with improved state handling. This issue is fixed in macOS Sequoia 15.7, macOS Sequoia 15.7.2, macOS Tahoe 26EPSS 0.2%CVE-2025-71066HIGHnet/sched: ets: Always remove class from active list before deleting in ets_qdisc_changeEPSS 0.2%CVE-2025-21701HIGHnet: avoid race between device unregistration and ethnl opsEPSS 0.2%CVE-2024-23275MEDIUMA race condition was addressed with additional validation. This issue is fixed in macOS Monterey 12.7.4, macOS Sonoma 14.4, macOS Ventura 13EPSS 0.2%CVE-2024-53100HIGHnvme: tcp: avoid race between queue_lock lock and destroyEPSS 0.2%CVE-2024-23196MEDIUMRace condition vulnerability in Linux kernel sound/hda snd_hdac_regmap_syncEPSS 0.2%CVE-2025-21943MEDIUMgpio: aggregator: protect driver attr handlers against module unloadEPSS 0.2%CVE-2025-52517MEDIUMAn issue was discovered in the Camera in Samsung Mobile Processor and Wearable Processor Exynos 1330, 1380, 1480, 2400, 1580, 2500. A race cEPSS 0.2%CVE-2026-15995MEDIUMIBM Cognos Analytics 12.1.3 general availability package contains a data integrity issue in the Agentic AI assistant that may cause incorrect report summaries or report-processing errors under concurrent useEPSS 0.2%CVE-2026-91723MEDIUMRace condition in WebAppInstalls in Google Chrome prior to 153.0.8010.47 allowed a remote attacker to spoof UI elements via a crafted HTML pEPSS 0.2%CVE-2026-12022HIGHRace in Safe Browsing in Google Chrome on Mac prior to 149.0.7827.115 allowed a remote attacker who had compromised the renderer process to EPSS 0.2%CVE-2026-1199MEDIUMAPI and Frontend login lockout race conditionEPSS 0.2%CVE-2024-50135MEDIUMnvme-pci: fix race condition between reset and nvme_dev_disable()EPSS 0.2%