Fallos del tipo CWE-421
8 resultadosCondição de corrida no acesso a canal alternativo
Ocorre quando um aplicativo verifica uma condição (por exemplo, permissão ou estado) através de um canal ou interface, mas um atacante consegue modificar esse estado por outro canal antes da ação ser executada. O intervalo entre verificação e uso permite que o estado mude, invalidando a decisão de segurança original.
Um sistema web valida que o usuário tem permissão para acessar um arquivo verificando a sessão HTTP, mas enquanto o arquivo está sendo recuperado do disco, um atacante revoga a sessão por outro ponto de acesso (API ou admin panel) — o arquivo é entregue mesmo sem permissão porque a verificação já passou.
Use travas ou exclusões mútuas para garantir que a verificação e a ação ocorram atomicamente, sem janela de tempo. Implemente revogação de permissões imediata e consistente em todos os canais de acesso; considere re-validar permissões logo antes de operações críticas.